„`html
Zusammenfassung
Die MStore API WordPress-Komponente in Versionen vor 4.21.0 weist eine kritische Autorisierungsschwachstelle auf. Der REST-Endpunkt zur Produktbewertungserstellung führt keine Authentifizierungs- oder Eigentümerschaftsprüfungen durch, wodurch unauthentifizierte Angreifer manipulierte Bewertungen erstellen können.
Betroffene Systeme
- MStore API WordPress Plugin < 4.21.0
- WooCommerce-Installationen mit aktiviertem MStore API Plugin
- Shops mit Bewertungsvalidierung für verifizierte Käufer
Technische Details
Schwachstelle: Der REST-Endpunkt /wp-json/mstore/v1/reviews implementiert keine Authentifizierungsmechanismen. Dies ermöglicht unauthentifizierten Anfragen, Produktbewertungen zu erstellen.
Angriffsvektor: Ein Angreifer kann HTTP POST-Anfragen direkt an den Endpunkt senden und beliebige Werte für Reviewer-Namen, E-Mail-Adressen und Sternebewertungen injizieren.
Auswirkungen:
- Reputationsschaden durch Fake-Bewertungen
- Umgehung von Kaufverifizierungsmechanismen
- Manipulierte Produktbewertungen beeinflussen Verbraucherentscheidungen
- Mögliche SEO-Manipulation durch Massenerstelle von Bewertungen
Empfohlene Massnahmen
- Sofortmassnahmen: Deaktivieren Sie das MStore API Plugin bis zur Verfügbarkeit eines Patches
- Update: Aktualisieren Sie auf MStore API Version 4.21.0 oder höher, sobald verfügbar
- WAF-Regeln: Implementieren Sie Validierungsregeln für Anfragen an /wp-json/mstore/v1/reviews
- Monitoring: Überwachen Sie verdächtige Bewertungsaktivitäten und anomale Reviewer-Muster
- Alternativ: Nutzen Sie native WooCommerce-Bewertungsfunktionen statt API-Plugins
Bewertung
CVSS-Score: 7.5 (High)
Die Schwachstelle wird als High-Risiko klassifiziert, da sie vollständig authentifizierungslos exploitierbar ist und direkte geschäftliche Auswirkungen hat. Ein Patch steht derzeit nicht zur Verfügung, daher sind sofortige Containment-Massnahmen erforderlich.
„`