Wallet System for WooCommerce Sicherheitshinweis
Wenn Sie eine E-Mail von mir erhalten haben, die Sie auf diese Seite verweist, dann
deshalb, weil Ihre Website offenbar eine verwundbare Version von Wallet System for
WooCommerce (dem WordPress-Plugin wallet-system-for-woocommerce, von WP Swings)
einsetzt. Diese Seite erklärt, warum das wichtig ist und wie Sie es beheben.
Dieser Hinweis betrifft CVE-2026-42654, eine Schwachstelle hoher Schwere (CVSS 7.1) im Konto- und Passwort-Wiederherstellungsablauf des Plugins, die es einer nicht autorisierten Anfrage ermöglichen könnte, Zugriff auf ein Kundenkonto zu erlangen. Sie betrifft alle Versionen vor 2.7.6 und ist in 2.7.6 behoben. Wenn Sie eine betroffene Version einsetzen, aktualisieren Sie Wallet System for WooCommerce auf 2.7.6 oder neuer (empfohlen wird die aktuelle Version 2.7.8).
Ein Wort zur Dringlichkeit, denn hier unterscheidet sich dieser Hinweis von anderen, die ich versendet habe: Dies ist eine Schwachstelle für Kontozugriff, keine Übernahme des Servers oder eines Administratorkontos, und es gibt keinen Hinweis darauf, dass sie ausgenutzt wird. Diese Seite ist eine vorsorgliche Information, kein Vorfallsbericht. Ein Update schließt das Problem, und es ist keine Notfallreaktion angezeigt.
Dies ist eine Schwachstelle eines Plugins, nicht des WordPress- oder WooCommerce-Kerns. Ein vollständig aktuelles WordPress und WooCommerce schützen Sie nicht, wenn das Plugin Wallet System for WooCommerce selbst auf einer betroffenen Version ist.
Ist diese Nachricht seriös?
Ja. Dies ist ein Hinweis nach Treu und Glauben im Sinne der verantwortungsvollen Offenlegung von einem unabhängigen Sicherheitsforscher. Ich bitte Sie nicht um Geld, Passwörter oder Zugang zu Ihrer Website, und ich habe nicht versucht, in sie einzudringen, etwas hochzuladen oder etwas auszunutzen.
Ich habe lediglich öffentlich sichtbare Dateien betrachtet, die Ihre Website jedem
Besucher bereitstellt (so wie auch Ihre Startseite öffentlich ist), und die
Versionsnummer notiert, die das Plugin Wallet System for WooCommerce in seiner
öffentlichen README.txt-Datei veröffentlicht. Den verwundbaren Endpunkt habe ich
ausdrücklich nicht berührt, und nichts an dieser Prüfung berührt Ihre Daten, Ihren
Administrationsbereich oder irgendeinen privaten Teil Ihrer Website (mehr dazu unter
Was ich getan und nicht getan habe weiter unten).
Wenn Sie überprüfen möchten, wer ich bin, sehen Sie sich die Kontaktdaten am Ende dieser Seite und die Über-Seite an.
Warum das wichtig ist
Wallet System for WooCommerce ist ein WooCommerce-Add-on (rund 2.000 aktive Installationen), mit dem ein Shop seinen Kunden ein digitales Wallet anbieten kann: Kunden halten ein Guthaben, laden es auf und bezahlen damit an der Kasse. In betroffenen Versionen waren privilegierte Wallet-Aktionen im Konto- und Passwort-Wiederherstellungsablauf des Plugins durch einen gemeinsamen Sicherheitstoken geschützt, den das Plugin an jeden Besucher ausgab, statt durch eine echte Berechtigungsprüfung, die daran gebunden ist, wer die Anfrage stellt. Diese Klasse von Fehlern heißt Umgehung der Authentifizierung über einen alternativen Pfad oder Kanal (CWE-288): Der normale Anmeldepfad prüft die Identität korrekt, aber ein Nebenpfad akzeptiert den gemeinsamen Token, als würde er eine Autorisierung belegen.
Der praktische Effekt ist, dass eine Anfrage, die über diesen Nebenpfad eintrifft, der für jeden registrierten Kunden erreichbar ist (und ein Shop mit Kunden-Wallet erlaubt fast immer eine offene Registrierung), wie ein autorisierter Benutzer handeln und Zugriff auf ein Kundenkonto erlangen könnte.
Die Schwachstelle wurde mit 7,1 von 10 bewertet (hohe Schwere). Zur Einordnung: Es handelt sich um ein Problem des Kontozugriffs, es verschafft einem Angreifer für sich genommen weder Ihren Server noch ein Administratorkonto, und es gibt keinen Hinweis auf aktive Ausnutzung (sie ist nicht im Katalog der Known Exploited Vulnerabilities der CISA enthalten, und mir sind keine Berichte über eine Ausnutzung bekannt). Wenn meine E-Mail dieses Problem genannt hat, bedeutet das, dass die Version, die Ihre Website meldet, in den betroffenen Bereich fällt. Ich habe nicht getestet, ob Ihre konkrete Website ausnutzbar ist, sondern nur, dass sie eine betroffene Version meldet.
Die gute Nachricht: Ein Update auf die behobene Version schließt die Lücke, und das Update ist unkompliziert.
So prüfen Sie Ihre Version
Sie müssen mir nicht glauben, welche Version Sie einsetzen.
Aus dem öffentlichen Manifest (keine Anmeldung nötig): öffnen Sie
yourdomain.com/wp-content/plugins/wallet-system-for-woocommerce/README.txt in einem
Browser. Beachten Sie, dass dieses Plugin seine Readme als README.txt (in
Großbuchstaben) ausliefert, anders als viele Plugins, die ein kleingeschriebenes
readme.txt verwenden. Die Zeile Stable tag: nahe dem Anfang ist die Version, die
Ihre Installation meldet, und dies ist dieselbe öffentliche Datei, die ich gelesen habe.
Aus dem WordPress-Administrationsbereich (falls Sie Zugang haben):
- Melden Sie sich in Ihrem WordPress-Dashboard an (üblicherweise unter
yourdomain.com/wp-admin). - Gehen Sie zu Plugins dann Installierte Plugins.
- Suchen Sie nach Wallet System for WooCommerce und notieren Sie die unter dem Namen angezeigte Version.
Wenden Sie dann diese Regel an, und beachten Sie, dass Versionen numerisch verglichen werden, nicht alphabetisch:
- Jede Version unter 2.7.6: betroffen, jetzt aktualisieren. Alle früheren Versionen tragen die Schwachstelle; es gibt keine sichere ältere Version.
- 2.7.6 oder neuer, einschließlich 2.7.7 und 2.7.8: bereits behoben.
- Lassen Sie sich nicht von der Textsortierung täuschen:
2.5.11ist eine spätere Version als2.5.9, denn 11 ist größer als 9. Vergleichen Sie jede Zahl der Reihe nach, statt die Version als Text zu lesen (beide Beispiele liegen unter 2.7.6 und sind daher betroffen; es geht hier darum, wie Versionsnummern generell zu lesen sind).
So aktualisieren Sie
Der sicherste Weg ist die Aktualisierung über WordPress selbst, und zwar nach einer Sicherung:
- Sichern Sie Ihre Website (Dateien und Datenbank), bevor Sie Änderungen vornehmen. Die meisten Hosting-Anbieter bieten Ein-Klick-Sicherungen an, oder Sie verwenden ein WordPress-Backup-Plugin.
- Gehen Sie in der WordPress-Administration zu Dashboard dann Aktualisierungen, oder Plugins dann Installierte Plugins. Wenn ein Update für Wallet System for WooCommerce aufgeführt ist, installieren Sie es von hier aus.
- Wenn Sie die Kommandozeile bevorzugen, erledigt WP-CLI dasselbe:
wp plugin update wallet-system-for-woocommerce. - Wenn dort kein Update erscheint, können Sie die aktuelle Version direkt von der Seite des Plugins im WordPress.org-Verzeichnis beziehen, Wallet System for WooCommerce, und über Plugins dann Neues Plugin hinzufügen dann Plugin hochladen aktualisieren.
- Bestätigen Sie nach dem Update die neue Versionsnummer (2.7.6 oder neuer; empfohlen wird die aktuelle 2.7.8) anhand der obigen Schritte und prüfen Sie, ob Ihr Shop und seine Wallet-Funktionen normal funktionieren.
Wenn Sie schon dabei sind, lohnt es sich zu bestätigen, dass WordPress-Kern, WooCommerce und Ihre übrigen Plugins aktuell sind, denn dasselbe Prinzip gilt für alle.
Nach dem Update
Ein Update auf 2.7.6 oder neuer schließt das Problem, und für die meisten Shops ist das bereits die ganze Aufgabe. Es gibt keinen Hinweis darauf, dass diese Schwachstelle ausgenutzt wurde, daher ist keine Notfallreaktion angezeigt: Sie müssen Ihre Website nicht als kompromittiert behandeln, sie nicht offline nehmen und keine Passwort-Zurücksetzungen erzwingen.
Da die Schwachstelle einer nicht autorisierten Anfrage erlauben könnte, auf ein Kundenkonto einzuwirken, ist eine routinemäßige Nachkontrolle sinnvoll: Sehen Sie die jüngste Konto- und Wallet-Aktivität auf Unbekanntes durch, zum Beispiel Guthaben-Anpassungen, die Sie nicht vorgenommen haben, Auszahlungs- oder Guthaben-Anfragen, die Sie nicht wiedererkennen, oder Änderungen an Kundenkonten, die Ihre Kunden nicht angefordert haben. Betrachten Sie das als gewöhnliche Routinepflege, wie ein Shop sie ohnehin regelmäßig durchführt, nicht als Reaktion auf einen Vorfall. Sollte etwas tatsächlich nicht stimmen, gelten die üblichen Schritte (setzen Sie das Passwort des betreffenden Kunden zurück und gehen Sie die Aktivität gemeinsam mit dem Kunden durch), und Sie können sich mit Fragen gerne an mich wenden.
Was ich getan und nicht getan habe
Um die Prüfung hinter meiner E-Mail vollständig transparent zu machen: Ich habe nur
öffentliche Dateien gelesen, die Ihre Website ohnehin jedem Besucher bereitstellt,
konkret die öffentliche README.txt-Datei des Plugins und Ihre Startseite. Ich habe
nicht auf Ihren WordPress-Administrationsbereich, Ihre Datenbank oder irgendeinen
privaten Teil der Website zugegriffen. Insbesondere habe ich den verwundbaren Endpunkt
nicht berührt, und ich habe nichts getestet oder ausgenutzt.
Dies ist eine versionsbasierte Beobachtung: Ihre Website meldet eine Version im betroffenen Bereich. Eine Website in diesem Bereich kann bereits durch andere Mittel geschützt sein (zum Beispiel eine Web Application Firewall oder einen zurückportierten Fix); dieser Hinweis ist daher keine Aussage darüber, dass Ihre Website zum Zeitpunkt meiner Prüfung ausnutzbar war.
Ich habe keinen Webmaster / ich komme nicht weiter
Wenn Sie nicht die Person sind, die die Website betreut, leiten Sie diese Seite bitte an diejenige Person weiter, die das tut (Ihr Webentwickler, Ihre Agentur oder Ihr Hosting-Anbieter). Sie wird die obigen Schritte schnell wiedererkennen.
Wenn Sie die Website selbst betreuen und nicht weiterkommen, helfe ich Ihnen gerne kostenlos, in die richtige Richtung zu finden. Melden Sie sich über die Kontaktdaten unten.
Kontakt
Evan Harris, Sicherheitsforscher
- E-Mail: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Ich wende mich bei Problemen wie diesem ausschließlich deshalb an Betreiber, um ihnen zu helfen, ihre Websites abzusichern. Wenn Sie nicht erneut kontaktiert werden möchten, teilen Sie mir das einfach mit, und ich werde das respektieren.
Quellen
Offizielle Hinweise und Nachverfolgung
Hersteller / Plugin