„`html
CVE-2026-52704: Code Injection in WooCommerce PDF Invoice Builder
Zusammenfassung
Eine kritische Code-Injection-Schwachstelle wurde in der WooCommerce PDF Invoice Builder Plugin-Version 2.0.8 und älteren Versionen identifiziert. Die Sicherheitslücke ermöglicht es Angreifern, ferngesteuert beliebigen Code in das System einzuschleusen und auszuführen. Der CVSS-Score von 10.0 unterstreicht die maximale Kritikalität dieser Schwachstelle.
Betroffene Systeme
- WooCommerce PDF Invoice Builder bis Version 2.0.8
- WordPress-Installationen mit aktiviertem Plugin
- WooCommerce-Shops aller Größen
Status: Kein Patch verfĂĽgbar (Stand der Meldung)
Technische Details
Die Vulnerability liegt in der unzureichenden Validierung und Filterung von Benutzereingaben bei der PDF-Generierung. Das Plugin führt Code aus, ohne diesen ausreichend zu sanitieren oder zu validieren. Dies ermöglicht:
- Remote Code Inclusion (RCI) durch manipulierte Parameter
- Execution von beliebigem PHP-Code auf dem Server
- Unbefugter Zugriff auf Datenbankabfragen und sensible Daten
- Komplette Kompromittierung des WooCommerce-Systems
Angriffsvektor: Netzwerk (Network) – keine Authentifizierung erforderlich
Empfohlene Massnahmen
- Sofort: WooCommerce PDF Invoice Builder deaktivieren und deinstallieren
- Alternative PDF-Plugins evaluieren (z.B. WooCommerce PDF Invoices & Packing Slips)
- Logfiles auf verdächtige Aktivitäten prüfen
- Datenbankintegrität überprüfen
- Alle WordPress- und WooCommerce-Systeme aktualisieren
- Web Application Firewall (WAF) aktivieren
Bewertung
Kritikalität: CRITICAL (CVSS 10.0)
Diese Schwachstelle erfordert sofortige Maßnahmen. Die fehlende Patch-Verfügbarkeit macht die Plugin-Deinstallation zur einzigen sicheren Lösung. Betroffene Systeme sollten sofort vom Netz genommen oder isoliert werden, bis ein Sicherheits-Update bereitgestellt wird.
„`