CVE-2024-11423
Ultimate Gift Cards für WooCommerce <= 3.0.6 – Fehlende Autorisierung zu unendlichem Geld-Glitch
- Veröffentlicht
- 08.01.2025
- Aktualisiert
- 20.05.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 54,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Plugin „The Ultimate Gift Cards for WooCommerce – Create WooCommerce Gift Cards, Gift Vouchers, Redeem & Manage Digital Gift Coupons. Offer Gift Certificates, Schedule Gift Cards, and Use Advance Coupons With Personalized Templates“ für WordPress ist in allen Versionen bis einschließlich 3.0.6 anfällig für eine unbefugte Änderung von Daten aufgrund einer fehlenden Berechtigungsprüfung bei mehreren REST-API-Endpunkten wie /wp-json/gifting/recharge-giftcard. Dies ermöglicht es nicht authentifizierten Angreifern, das Guthaben einer Geschenkkarte aufzuladen, ohne eine Zahlung zu leisten, sowie das Guthaben von Geschenkkarten zu reduzieren, ohne etwas zu kaufen.
Quellen
1Ultimate Gift Cards for WooCommerce <= 3.0.6 - Fehlende Autorisierung für den Unendlich-Geld-Glitch
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.