Zum Inhalt springen
jproxx
← Zurück zum Blog

Beiträge zum Thema: WooCommerce

Sicherheit

Sicherheits-Bulletin vom 24. Juli 2026: Unbezahlte Bestellungen als „bezahlt" markiert — Zahlungs-Manipulation im Stripe-Plugin für WooCommerce, dazu Rechte-Ausweitung in EventON und Datenverlust in Easy Appointments (CVE-2026-12654, CVE-2026-10033 & CVE-2026-8789)

Drei am 24. Juli 2026 veröffentlichte WordPress-Lücken: eine unauthentifizierte Bestellstatus-Manipulation im Stripe-Zahlungs-Plugin für WooCommerce (Payment-Fraud), eine unauthentifizierte Rechte-Ausweitung in EventON Action User und eine hochbewertete Datenlösch-Lücke in Easy Appointments.

Weiterlesen →
Sicherheit

Sicherheits-Bulletin vom 23. Juli 2026: Zwei anmeldungsfreie Lücken in Shop- und Formular-Plugins — SQL-Injection in Lumise Product Designer (WooCommerce) und Stored-XSS in FormCraft (CVE-2026-9713 & CVE-2026-7232)

Zwei am 23. Juli 2026 veröffentlichte WordPress-Lücken, beide ohne Anmeldung ausnutzbar: unauthentifizierte SQL-Injection im Lumise Product Designer for WooCommerce und unauthentifiziertes Stored-XSS in FormCraft. Dazu ein Nachtrag zur weiterhin aktiv ausgenutzten Kernlücke der wp2shell-Kette.

Weiterlesen →
Sicherheit

Sicherheits-Bulletin vom 20. Juli 2026: drei anmeldungsfreie WordPress-Plugin-Lücken — SQL-Injection, Pfad-Durchquerung und Stored-XSS (CVE-2026-11349, CVE-2026-12898 & CVE-2026-10081)

Drei ohne Anmeldung ausnutzbare WordPress-Plugin-Schwachstellen vom 20. Juli 2026: SQL-Injection in Modern Events Calendar, Pfad-Durchquerung in All-in-One WP Migration und Stored-XSS in Unlimited Elements.

Weiterlesen →
Sicherheit

Sicherheits-Bulletin vom 17. Juli 2026: Zwei kritische Übernahme-Lücken ohne Anmeldung in Bricksforge und AI Copilot — plus Rechteausweitung und Zahlungsbetrug im Shop

Unauthentifizierte Admin-Übernahme in Bricksforge (CVSS 9,8) und im AI-Copilot-Plugin (CVSS 9,8), Privilegien-Eskalation in User Registration & Membership und ein gefälschter Zahlungs-Callback im PhonePe-Gateway.

Weiterlesen →