„`html
CVE-2026-18391: Kritische PHP Object Injection in WooCommerce Subscriptions
Zusammenfassung
Eine kritische Sicherheitslücke (CVSS 9.8) wurde in der WooCommerce Subscriptions WordPress-Erweiterung vor Version 9.1.0 identifiziert. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, Remote Code Execution (RCE) durch PHP Object Injection zu erlangen. Das Risiko ist erhöht bei WooCommerce-Installationen mit aktiviertem High-Performance Order Storage (HPOS).
Betroffene Systeme
- WooCommerce Subscriptions Plugin: Versionen vor 9.1.0
- WordPress-basierte E-Commerce-Systeme mit HPOS-Funktionalität
- Installationen mit Gadget Chains in gebündelten Abhängigkeiten
Technische Details
Die Vulnerabilität entsteht durch unzureichende Input-Validierung vor dem Unserializing von Benutzer-Eingaben. Wenn High-Performance Order Storage aktiviert ist, werden serialisierte Daten direkt verarbeitet, ohne diese zu überprüfen.
Angreifer können speziell manipulierte Payloads einschleusen, die beim Deserialisieren zu unkontrollierter Code-Ausführung führen. Die in den Plugin-Abhängigkeiten vorhandenen Gadget Chains ermöglichen es, diese Object Injection zu einer vollständigen RCE zu eskalieren.
Angriffsvektor: Network-basiert, keine Authentifizierung erforderlich
Empfohlene Massnahmen
- Sofortige Aktion: Update auf WooCommerce Subscriptions 9.1.0 oder höher durchführen
- Regelmäßige Sicherheits-Audits von WordPress-Plugins durchführen
- Web Application Firewall (WAF) implementieren zur Anomalie-Erkennung
- Serverlogdateien auf verdächtige Aktivitäten analysieren
- Regelmäßige Backups erstellen und testen
Bewertung
Schweregrad: Critical | CVSS-Score: 9.8 | Patch-Status: VerfĂĽgbar ab v9.1.0
Diese Sicherheitslücke stellt eine kritische Bedrohung dar und erfordert sofortige Remediation. Das Fehlen von Authentifizierungsanforderungen ermöglicht Massenangriffsszenarien.
„`