Epeken für WooCommerce: Bestellungen unbefugt als bezahlt markierbar

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erkundung

Der Angreifer identifiziert WooCommerce-Shops mit dem verwundbaren Plugin.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Ziel: WooCommerce-Shops mit Epeken All Kurir for WooCommerce
  • Betroffen: alle Versionen bis einschließlich 2.1.2
  • Mindestens 400 aktive Installationen weltweit
PHASE 2/5 · Erstzugriff

Ohne Anmeldung sendet der Angreifer präparierte Anfragen an den öffentlich erreichbaren Shop.

T1190 – Exploit Public-Facing Application
  • CVE-2026-16739, CVSS 5.9 (mittel)
  • Kein Benutzerkonto oder Passwort erforderlich
  • Nicht authentifizierte Angreifer senden Anfragen direkt an den Shop
PHASE 3/5 · Ausführung / Umgehung

Die fehlende Autorisierungs- und Plausibilitätsprüfung wird ausgenutzt, um den Zahlungscheck zu umgehen.

T1211 – Exploitation for Defense Evasion
  • Schwachstelle in der Zahlungsbestätigung des Plugins
  • Fehlende Autorisierungsprüfung: Server vertraut Anfrage blind
  • Der Kontrollschritt des Zahlungsdienstleisters wird umgangen
PHASE 4/5 · Manipulation

Beliebige Bestellungen werden als bestätigt oder – bei abweichender Konfiguration – als bezahlt markiert.

T1565.001 – Data Manipulation: Stored Data Manipulation
  • Standardkonfiguration: Bestellungen können als bestätigt markiert werden
  • Nicht-Standardkonfiguration: Bestellungen können als bezahlt markiert werden
  • Statusänderung ohne Zahlungseingang und ohne Berechtigung
PHASE 5/5 · Auswirkung

Ware kann versendet werden, obwohl nie eine Zahlung eingegangen ist – finanzieller Schaden für den Shop.

T1657 – Financial Theft
  • Fälschlich als bezahlt geführte Bestellungen lösen ggf. Warenversand aus
  • Direkter finanzieller Schaden für kleine und mittlere Onlineshops
  • Kein Update in der Meldung genannt – Deaktivierung des Plugins empfohlen
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.