„`html
Zusammenfassung
Eine kritische PHP Object Injection-Schwachstelle wurde in der Novalnet Payment Gateway Extension für WooCommerce bis einschließlich Version 12.10.3 identifiziert. Die Sicherheitslücke ermöglicht es unauthentifizierten Angreifern, beliebige PHP-Objekte zu injizieren und dadurch Remote Code Execution (RCE) auszuführen. Mit einem CVSS-Score von 9.8 handelt es sich um eine kritische Schwachstelle mit hohem Exploitationspotenzial.
Betroffene Systeme
Folgende Versionen sind anfällig:
- Novalnet Payment Gateway for WooCommerce <= 12.10.3
- Alle WooCommerce-Installationen mit aktivierter anfälliger Extension
- WordPress-Systeme mit betroffenen Zahlungs-Plugin
Besonders kritisch sind Live-Shops, da Zahlungsgateways direkten Zugriff auf sensible Finanzdaten haben.
Technische Details
Die Schwachstelle basiert auf unsicherer Deserialisierung von PHP-Objekten. Der anfällige Code validiert Benutzereingaben unzureichend, bevor diese an PHP-Funktionen wie unserialize() weitergeleitet werden. Dies ermöglicht es Angreifern, manipulierte Objekte zu konstruieren und Magic Methods wie __wakeup() oder __destruct() auszunutzen.
Der Angriffsvektor ist netzwerkbasiert (Network). Keine Authentifizierung ist erforderlich, um die Sicherheitslücke auszunutzen. Anfragen an bestimmte API-Endpoints oder Webhook-Handler können für die Exploitation genutzt werden.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin deaktivieren und deinstallieren, bis ein Patch verfügbar ist
- Alternative Zahlungsgateway: Auf alternative Payment-Provider ausweichen (Stripe, PayPal)
- WAF-Rules: Web Application Firewall konfigurieren für verdächtige Deserialisierungsmuster
- Monitoring: Logs auf Exploit-Versuche analysieren
- Update: Patch installieren, sobald Novalnet ein Security-Update bereitstellt
Bewertung
Diese Schwachstelle erfordert sofortige Maßnahmen. Die Kombination aus fehlender Authentifizierung, einfacher Exploitierbarkeit und möglicher Remote Code Execution macht sie zu einer kritischen Bedrohung für E-Commerce-Plattformen. Ein Patch ist derzeit nicht verfügbar.
„`