„`html
Zusammenfassung
CVE-2026-12493 beschreibt eine kritische Sicherheitslücke im Clover Payment Gateway Plugin für WooCommerce (Zaytech). Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, beliebige Bestellungen als bezahlt zu markieren, indem sie gültige Zahlungsreferenzen wiederverwenden. Dies führt zu unbefugtem Zugriff auf Waren und Dienstleistungen ohne tatsächliche Zahlung.
Betroffene Systeme
Das Clover Payment Gateway Plugin fĂĽr WooCommerce von Zaytech in Versionen vor 1.3.6 ist betroffen. Das Plugin wird auf WordPress-Installationen mit aktiviertem WooCommerce E-Commerce-Framework eingesetzt.
Technische Details
Die Vulnerabilität liegt in der unzureichenden Validierung von Zahlungsbestätigungen. Das Plugin führt folgende kritische Überprüfungen nicht durch:
- Verifikation, dass die externe Zahlungsreferenz zur aktuell abgerechneten Bestellung gehört
- Validierung, dass der gezahlte Betrag dem Gesamtbestellwert entspricht
- Authentifizierung des Zahlungsabsenders
Ein Angreifer kann mit einer einzigen gültigen Zahlungsreferenz (beispielsweise aus einer eigenen minimalen Transaktion) multiple Bestellungen abschließen. Durch einfaches Replay dieser Referenz werden Bestellungen im System als bezahlt markiert, obwohl keine tatsächliche Zahlung stattgefunden hat.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Plugin auf Version 1.3.6 oder höher aktualisieren
- BestellungsĂĽberprĂĽfung: Alle Bestellungen nach dem Sicherheitspatch ĂĽberprĂĽfen
- Zahlungsabstimmung: Bestellungsbestände mit tatsächlichen Zahlungseingängen abgleichen
- Monitoring: Verdächtige Bestellmuster und doppelte Zahlungsreferenzen überwachen
Bewertung
CVSS Score: 7.5 (High) – Die SicherheitslĂĽcke ermöglicht finanzielle Schäden durch Bestellungsbetrug und erfordert sofortige Aufmerksamkeit. Da kein Patch verfĂĽgbar ist, sollten alternative Zahlungsgateways erwogen werden, bis ein Update veröffentlicht wird.
„`