„`html
CVE-2026-3688: Insecure Direct Object Reference in WCFM Membership Plugin
Zusammenfassung
Das WordPress-Plugin „WCFM Membership – WooCommerce Memberships for Multivendor Marketplace“ weist eine kritische Sicherheitslücke vom Typ Insecure Direct Object Reference (IDOR) auf. Die Schwachstelle ermöglicht es authentifizierten Angreifern mit Vendor-Zugriff oder höher, die Benutzerrolle beliebiger Nutzer zu manipulieren und diese zu Vendoren zu befördern. Das Plugin bis einschließlich Version 2.11.10 ist betroffen.
Betroffene Systeme
Folgende Systemkonfigurationen sind vulnerable:
- WordPress-Installationen mit WCFM Membership Plugin Versionen ≤ 2.11.10
- WooCommerce Multivendor Marketplace Konfigurationen
- Systeme mit authentifizierten Benutzern mit Vendor-Level-Zugriff oder höher
Technische Details
Die Vulnerabilität liegt in der AJAX-Action wcfmvm_membership_change, die fehlende Validierungen von Benutzerberechtigungen aufweist. Der anfällige Code führt Membership-Plan-Änderungen durch, ohne zu überprüfen, ob der Angreifer die Berechtigung zur Modifikation des betroffenen Benutzerkontos besitzt.
Ein authentifizierter Angreifer kann diese Lücke ausnutzen, indem er AJAX-Requests mit manipulierten Parametern sendet, um:
- Beliebige Benutzer-IDs anzusprechen
- Membership-Pläne zu ändern
- Die Rolle eines Opfers auf ‚wcfm_vendor‘ zu setzen
Empfohlene Massnahmen
- Sofortmassnahmen: Überprüfung der Vendor-Benutzer auf unbefugte Konten
- Aktualisierung: Warten auf Sicherheits-Patch und sofortige Installation
- Zugriffskontrolle: Limitierung von Vendor-Rollen auf vertrauenswürdige Benutzer
- Monitoring: Überwachung der AJAX-Logs auf verdächtige ‚wcfmvm_membership_change‘-Requests
- Hotfix-Umgehung: Deaktivierung des Plugins bis zum Patch verfügbar ist