„`html
CVE-2026-76586: ZahlungsverifizierungslĂĽcke im Appointment Booking Calendar Plugin
Zusammenfassung
Das Appointment Booking Calendar Plugin und Scheduling Plugin für WordPress in Versionen vor 1.6.3 enthält eine kritische Authentifizierungslücke. Die Schwachstelle ermöglicht es unauthentifizierten Benutzern, bezahlte Termine zu reduzierten oder manipulierten Preisen zu buchen. Der Plugin validiert die tatsächlich gezahlte Summe nicht gegen den serverseitig hinterlegten Preis bei der Zahlungsbestätigung.
Betroffene Systeme
- Appointment Booking Calendar Plugin (vor Version 1.6.3)
- Scheduling Plugin (vor Version 1.6.3)
- WordPress-Installationen mit aktiviertem Plugin
- Systeme mit Online-Zahlungsintegration
Technische Details
Angriffsvektor: Network (netzwerkbasiert)
CVSS Score: 7.5 (High)
Authentifizierung erforderlich: Nein
Die Lücke besteht darin, dass der Plugin bei der Zahlungsbestätigung die vom Zahlungsgateway zurückgelieferte Summe nicht mit dem auf dem Server gespeicherten Buchungspreis vergleicht. Ein Angreifer kann das Zahlungs-Request manipulieren und einen niedrigeren Betrag übermitteln, der vom Plugin akzeptiert wird, ohne dass eine serverseitige Validierung stattfindet.
Empfohlene Massnahmen
- Sofortmassnahme: Plugin auf Version 1.6.3 oder höher aktualisieren
- WordPress-Admin-Panel aufrufen und Update durchfĂĽhren
- Booking-Transaktionen der letzten Wochen ĂĽberprĂĽfen
- Bei verdächtigen Zahlungsabweichungen Zahlungsanbieter kontaktieren
- Audit-Logs der Plugin-Transaktionen analysieren
- Alternative Plugins erwägen bis Patch verfügbar ist
Bewertung
Diese Schwachstelle stellt ein hohes Risiko dar, da sie direkte finanzielle Verluste verursacht. Die fehlende Authentifizierung ermöglicht niedrigschwellige Exploitierbarkeit. Sofortige Massnahmen sind erforderlich.
„`