„`html
CVE-2026-18234: AuthentifizierungslĂĽcke im MStore API WordPress Plugin
Zusammenfassung
Das MStore API WordPress Plugin in Versionen vor 4.21.1 weist eine kritische Authentifizierungslücke in der Wallet-Zahlungsabwicklung auf. Die Vulnerability ermöglicht es authentifizierten Benutzern, beliebige Bestellungen als bezahlt zu markieren, ohne dass tatsächliche Zahlungen durchgeführt werden. Dies führt zu erheblichen finanziellen Verlusten und Geschäftsunterbrechungen.
Betroffene Systeme
- MStore API WordPress Plugin Versionen < 4.21.1
- Betroffene WordPress-Installationen mit aktiviertem Plugin
- E-Commerce-Systeme mit Wallet-Zahlungsfunktionalität
Technische Details
CVE-ID: CVE-2026-18234
CVSS-Score: 6.5 (Medium)
Angriffsvektor: Network
Authentifizierung erforderlich: Ja
Die Schwachstelle resultiert aus zwei kritischen Implementierungsfehlern:
- Fehlende AutorisierungsprĂĽfung: Das Plugin validiert nicht, ob die anfordernde Person der EigentĂĽmer der betroffenen Bestellung ist.
- Fehlende Wallet-Deduktion: Die Wallet-Balance wird bei der Zahlungsabwicklung fĂĽr die meisten Zahlungsmethoden nicht korrekt reduziert.
Ein Angreifer mit minimalen Berechtigungen (beispielsweise als Subscriber) kann die API-Endpunkte direkt aufrufen und fremde Bestellungen manipulieren. Dies ist besonders kritisch, da keine Patch-Informationen vorliegen.
Empfohlene Massnahmen
- Sofortmassnahme: Plugin deaktivieren bis Update verfĂĽgbar ist
- Alternativ: Benutzerberechtigungen überprüfen und Subscriber-Rollen einschränken
- Monitoring: Logs auf verdächtige Zahlungsmarkierungen analysieren
- Update: Auf Version 4.21.1 oder höher aktualisieren, sobald verfügbar
- Audit: Alle Transaktionen seit Installation ĂĽberprĂĽfen
Bewertung
Die Schwachstelle stellt ein erhebliches Risiko dar, besonders fĂĽr E-Commerce-Systeme mit hohem Transaktionsvolumen. Die Kombination aus einfachem Angriffsvektor und fehlender Korrektivmassnahme erfordert sofortige Handlung. Eine Sicherheitsbewertung auf Basis des CVSS von 6.5 ist gerechtfertigt durch das hohe Missbrauchspotenzial.
„`