„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-2996 betrifft das WordPress-Plugin „Advanced Product Fields (Product Addons) for WooCommerce“ in allen Versionen bis einschlieĂźlich 1.6.21. Eine fehlerhafte Validierungslogik ermöglicht es unauthentisierten Angreifern, erforderliche kostenpflichtige Add-ons zu umgehen und Produkte zum Basispreis zu erwerben. Dies fĂĽhrt zu erheblichen finanziellen Verlusten fĂĽr betroffene E-Commerce-Betreiber.
Betroffene Systeme
Das Sicherheitsrisiko betrifft das WordPress-Plugin „Advanced Product Fields (Product Addons) for WooCommerce“ in folgenden Versionen:
- Alle Versionen bis einschlieĂźlich 1.6.21
- Teilweise auch noch Version 1.6.19 (Patch unvollständig)
Betroffen sind alle WooCommerce-basierte Shops, die dieses Plugin aktiv nutzen und auf eine anfällige Version aktualisiert haben.
Technische Details
Der Schwachpunkt liegt in der Funktion ‚validate_cart_data‘, die eine fehlerhafte Validierungslogik implementiert. Diese ermöglicht es Angreifern, die Eingabeverarbeitung zu manipulieren und erforderliche Addon-Validierungen zu umgehen.
Der Angriff erfolgt über das Netzwerk und erfordert keine Authentifizierung. Attackierte können die Warenkorb-Daten so modifizieren, dass Addon-Gebühren entfernt werden, während der Kauf dennoch abgeschlossen wird. Das Plugin führt keine ausreichende Verifikation durch, ob alle erforderlichen kostenpflichtigen Add-ons tatsächlich bezahlt wurden.
Die im Juni 2019 in Version 1.6.19 durchgefĂĽhrte Teilpflasterung war unzureichend und lieĂź Exploitationsvektoren offen.
Empfohlene Massnahmen
- Plugin sofort auf Version 1.6.22 oder aktueller aktualisieren
- Warenkorbtransaktionen der letzten Monate überprüfen auf verdächtige Zahlungsmuster
- Einnahmeabweichungen analysieren und mögliche Betrugsfälle untersuchen
- Alternative Plugins mit besseren Sicherheitsstandards evaluieren
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Authentifizierung: Nicht erforderlich
Komplexität: Niedrig
VerfĂĽgbarkeit: Ein Patch ist aktuell nicht verfĂĽgbar. Eine zeitnahe Aktualisierung ist dringend erforderlich.
„`