„`html
Zusammenfassung
Das WordPress-Plugin „Subscriptions for WooCommerce“ in Versionen vor 2.0.1 weist eine kritische Sicherheitslücke in der PayPal-Zahlungsabwicklung auf. Die Schwachstelle ermöglicht es Angreifern, Bestellungen ohne vollständige Bezahlung als bezahlt zu markieren, indem manipulierte PayPal-Order-Token verwendet werden. Der CVSS-Score von 5.9 klassifiziert dies als Medium-Schweregrad.
Betroffene Systeme
Betroffene Systeme sind WooCommerce-Installationen mit dem Plugin „Subscriptions for WooCommerce“ in Versionen vor 2.0.1. Besonders kritisch ist die Situation auf Shops, bei denen Gast-Checkout aktiviert ist, da hier auch unauthentifizierte Angreifer die Schwachstelle ausnutzen können.
Technische Details
Die Vulnerability liegt im Order-Received-Flow des Payment-Gateways. Das Plugin führt folgende kritische Validierungen nicht durch:
- Verifikation des Zahlungsbetrags gegen die Bestellsumme
- Bindung des PayPal-Order-Tokens an die konkrete WooCommerce-Bestellung
- Vergleich des erfassten Betrags mit dem Bestelltotal
Der Angreifer kann einen gültigen PayPal-Order-Token mit COMPLETED-Status abfangen und in einer beliebigen, hochpreisigen Bestellung einschleusen. Das System akzeptiert diesen Token und markiert die Bestellung automatisch als bezahlt, ohne die tatsächliche Zahlung zu validieren.
Empfohlene Massnahmen
- Sofortiges Update auf Plugin-Version 2.0.1 oder höher durchführen
- PayPal-Transaktionen manuell auf unauthentifizierte Anomalien prüfen
- Gast-Checkout temporär deaktivieren bis Update erfolgt ist
- Implementierung einer Web Application Firewall (WAF) zur Token-Validierung
- Monitoring der Zahlungsabwicklung intensivieren
Bewertung
CVSS v3.1 Score: 5.9 (Medium)
Angriffsvektor: Netzwerk
Verfügbarkeit eines Patches: Nein (Stand der Analyse)
Diese Schwachstelle stellt ein erhebliches finanzielles Risiko dar und sollte mit hoher Priorität adressiert werden.
„`