„`html
Zusammenfassung
CVE-2026-59539 beschreibt eine Insecure Direct Object References (IDOR) Schwachstelle in der WordPress-Erweiterung „Paid Member Subscriptions“ in Versionen bis einschließlich 3.0.7. Die Vulnerability ermöglicht es Angreifern, auf fremde Subscriber-Daten zuzugreifen und diese zu manipulieren, ohne über entsprechende Autorisierung zu verfügen. Mit einem CVSS-Score von 7.5 wird die Sicherheitslücke als „High“ kritisch eingestuft.
Betroffene Systeme
Plugin: Paid Member Subscriptions
Betroffene Versionen: <= 3.0.7
Plattform: WordPress
Angriffsvektor: Network (Remote)
Patch-Status: Nicht verfügbar
Technische Details
Die IDOR-Schwachstelle tritt in der Subscriber-Verwaltung auf. Das Plugin validiert nicht ausreichend, ob der aktuelle Benutzer berechtigt ist, auf spezifische Subscriber-Objekte zuzugreifen. Ein Angreifer kann durch Manipulation von Objekt-Identifiern (z.B. Subscriber-IDs) in HTTP-Requests auf sensible Daten wie persönliche Informationen, Zahlungsdaten und Abonnement-Details anderer Nutzer zugreifen. Dies erfolgt typischerweise über GET- oder POST-Parameter ohne vorherige Authentifizierung oder Autorisierungsprüfung.
Empfohlene Maßnahmen
- Sofortmaßnahme: Plugin deaktivieren und deinstallieren, falls nicht unmittelbar notwendig
- Alternative suchen: Auf alternative, gepatchte Subscription-Plugins migrieren
- Monitoring: Access-Logs auf verdächtige Zugriffsmuster analysieren
- Benutzer informieren: Potenzielle Datenkompromittierung dokumentieren und betroffene Nutzer benachrichtigen
- Update abwarten: Regelmäßig auf Sicherheitspatch überprüfen
Bewertung
CVSS 7.5 (High): Die Schwachstelle erlaubt unbefugten Datenzugriff ohne Authentifizierung. Das Fehlen eines Patches sowie der Network-basierte Angriffsvektor erhöhen das Risiko erheblich. Datenintegritätsverletzungen sind möglich, jedoch keine direkten Systemkompromittierungen.
„`