„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-16538 betrifft das WordPress-Plugin „Wallet for WooCommerce“ in Versionen vor 1.6.10.
Das Plugin implementiert keine ausreichende Validierung der eingezahlten Beträge bei Wallet-Aufladungen, was zu einer
kritischen Finanzschädigung führt. Angreifer können ihre Wallet-Guthaben mit geringeren Beträgen als vereinbart aufladen.
Betroffene Systeme
- WordPress-Installationen mit „Wallet for WooCommerce“ Plugin < Version 1.6.10
- WooCommerce-basierte E-Commerce-Systeme mit aktiviertem Wallet-Feature
- Multisite-Installationen mit Plugin-Aktivierung
Technische Details
Das Plugin verarbeitet Wallet-Aufladungen ohne serverseitige Validierung des tatsächlich eingezahlten Betrages.
Dies ermöglicht eine Manipulation der Zahlungsinformationen vor der Gutschrift. Ein Angreifer kann beispielsweise
einen Betrag von 100 Euro initiieren, aber nur 10 Euro tatsächlich übermitteln. Das System creditiert jedoch
das vollständige angeforderte Guthaben.
Der Angriffsvektor ist netzwerkgestĂĽtzt und erfordert lediglich einen registrierten Kundenzugang. Die fehlende
Verifizierung auf Backend-Seite macht einen Missbrauch für unbegrenzte Wallet-Aufladungen möglich.
Empfohlene Massnahmen
- Sofortig: Plugin auf Version 1.6.10 oder aktueller aktualisieren
- Backup durchfĂĽhren vor dem Update
- Wallet-Transaktionen der letzten Tage prüfen und verdächtige Aktivitäten analysieren
- Zahlungsgateway-Logs ĂĽberprĂĽfen auf manipulierte Transaktionen
- Betroffene Kundenkonten mit ungĂĽltigen Aufladungen identifizieren und korrigieren
- Kunden benachrichtigen und ggf. RĂĽckerstattungen vornehmen
Bewertung
Mit einem CVSS-Score von 9.1 (Critical) und fehlenderem Patch stellt diese Lücke ein erhebliches Geschäftsrisiko dar.
Die unmittelbare VerfĂĽgbarkeit eines Sicherheits-Updates erfordert sofortige MaĂźnahmen. Shops mit aktiven Wallet-Funktionen
sollten umgehend handeln.
„`