„`html
Zusammenfassung
Die Schwachstelle CVE-2026-39448 betrifft das WooCommerce-Plugin NOWPayments in den Versionen 1.4.0 und älter. Es handelt sich um eine kritische AuthentifizierungslĂĽcke, die es unautentifizierten Angreifern ermöglicht, auf geschĂĽtzte Funktionen zuzugreifen. Der Schweregrad wird mit „High“ (CVSS 7.5) bewertet. Aktuell ist kein Sicherheitspatch verfĂĽgbar.
Betroffene Systeme
Vulnerable Versionen:
- NOWPayments for WooCommerce <= 1.4.0
- WordPress-Installationen mit aktiven Payment-Gateway-Funktionen
- WooCommerce-basierte E-Commerce-Plattformen
Das Plugin wird primär zur Zahlungsabwicklung in WooCommerce-Shops eingesetzt und betrifft somit Online-Händler weltweit.
Technische Details
Die Sicherheitslücke basiert auf einem fehlerhaften Access-Control-Mechanismus. Das Plugin validiert Authentifizierungstoken nicht korrekt, bevor sensible API-Endpoints verarbeitet werden. Dies ermöglicht Angreifern über das Netzwerk (Network Vector), Zahlungstransaktionen zu manipulieren oder sensitive Kundendaten auszulesen.
Das Broken Access Control erlaubt die Umgehung von Authentifizierungsprüfungen durch direkte API-Aufrufe. Zahlungsparameter können dabei modifiziert werden, ohne dass gültige Credentials erforderlich sind.
Empfohlene Massnahmen
- Sofort: Deaktivieren Sie das NOWPayments-Plugin bis zur VerfĂĽgbarkeit eines Patches
- Überprüfen Sie Transaktionslogs auf verdächtige Aktivitäten
- Implementieren Sie WAF-Regeln zur Blockierung unautentifizierter API-Zugriffe
- Wechseln Sie temporär zu einem alternativen Payment-Gateway
- Überwachen Sie offizielle NOWPayments-Kanäle auf Patch-Ankündigungen
- Aktualisieren Sie das Plugin sofort nach Patch-Veröffentlichung
Bewertung
Mit einem CVSS-Score von 7.5 stellt diese Schwachstelle ein erhebliches Risiko dar. Die Kombination aus fehlender Authentifizierung und direktem Netzwerkzugang macht eine schnelle Reaktion erforderlich. Das Fehlen eines verfügbaren Patches verschärft die Situation zusätzlich. Betroffene Betreiber sollten sofortige Gegenmaßnahmen einleiten.
„`