„`html
Zusammenfassung
CVE-2026-32550 beschreibt eine SQL-Injection-Schwachstelle in Kadence Shop Kit bis Version 3.0.6. Die Vulnerabilität ermöglicht es Angreifern, über das Subscriber-Modul beliebige SQL-Befehle auszuführen. Mit einem CVSS-Score von 8.5 (High) stellt diese Schwachstelle eine erhebliche Sicherheitsbedrohung dar. Aktuell ist kein Patch verfügbar.
Betroffene Systeme
Die Schwachstelle betrifft Kadence Shop Kit in den Versionen:
- 3.0.6 und älter
- Alle Installationen mit aktiviertem Subscriber-Modul
- WordPress-basierte E-Commerce-Systeme mit diesem Plugin
Technische Details
Die SQL-Injection-Vulnerabilität existiert in der Subscriber-Funktionalität des Plugins. Ungefilterte und nicht-parametrisierte Benutzereingaben werden direkt in SQL-Abfragen verarbeitet. Ein Angreifer kann über den Network-Vektor (CVSS-Angriffsvektor) manipulierte Anfragen senden und so:
- Datenbankabfragen modifizieren
- Sensible Daten auslesen (Kundendaten, Zahlungsinformationen)
- Datenbankeinträge manipulieren oder löschen
- Potentiell Datenbankserver-Befehle ausfĂĽhren
Die Exploitation erfordert keine Authentifizierung und ist remote möglich.
Empfohlene Massnahmen
- Sofortmassnahmen: Kadence Shop Kit deaktivieren oder deinstallieren, bis ein Patch verfĂĽgbar ist
- Monitoring: Datenbankzugriffe und SQL-Fehler in Logs ĂĽberwachen
- WAF-Rules: Web Application Firewall mit SQL-Injection-Signaturen aktivieren
- Backup: Aktuelle Datenbankbackups erstellen und ĂĽberprĂĽfen
- Alternative: Ein alternatives, gepatchtes Shop-Plugin evaluieren
- Hersteller kontaktieren: Kadence-Support fĂĽr Patch-VerfĂĽgbarkeit kontaktieren
Bewertung
Mit CVSS 8.5 ist diese Vulnerabilität als „High“ eingestuft. Die Kombination aus fehlender Authentifizierung, Netzwerkerreichbarkeit und direktem Datenbankzugriff macht sie kritisch fĂĽr betroffene Systeme. Die Abwesenheit eines Patches erhöht das Risiko zusätzlich. Betroffene Organisationen sollten priorisiert handeln und alternative Lösungen implementieren.
„`