
WooCommerce-Plugin: Foto- & Video-Produktbewertungen, Schließung der CVE-2026-12684-Schwachstellenklasse für nicht authentifizierte Uploads durch Konstruktion
Ein WooCommerce-Plugin, das Kunden ermöglicht, Fotos und kurze Videos an ihre Produktbewertungen anzuhängen, die direkt in der Bewertungsliste auf der Produktseite angezeigt werden.
Ein konkurrierendes „Customer Reviews for WooCommerce“-Plugin enthielt eine eigenständige AJAX-Aktion zum Hochladen von Bewertungsfotos, die überhaupt keine Authentifizierungs-, Berechtigungs- oder Nonce-Prüfung durchführte (CVE-2026-12684), sodass jeder nicht angemeldete Besucher beliebige Bild-/Videodateien direkt in die WordPress-Mediathek hochladen konnte.
Dieses Plugin schließt diese gesamte Schwachstellenklasse konstruktionsbedingt, anstatt sie nur zu umgehen:
wp-comments-post.php, die eigene Kommentar-Pipeline von WordPress (Spam-Prüfungen, Akismet falls installiert, Moderation), läuft.productwp_handle_upload() – den eigenen geprüften Upload-Handler von WordPress – mit einer expliziten MIME-Allowlist für Bilder/Videos, niemals über ein selbstgebautes Datei-Verschieben.Standardmäßige WordPress-Plugin-Struktur:
hdwebmobile-photo-video-reviews.php Bootstrap
includes/class-hdpvr-activator.php Aktivierung
includes/class-hdpvr-core.php Orchestrator
includes/class-hdpvr-upload-handler.php Sicheres Upload-Verarbeitung (der sicherheitskritische Teil)
includes/class-hdpvr-frontend.php Bewertungsformular-Feld-Injektion + Medienanzeige
includes/class-hdpvr-admin.php Einstellungen + Hub-Tab-Registrierung
includes/class-hdpvr-hub.php Gemeinsame WooCommerce > HDWebmobile-Adminseite (pro-Plugin-namespaced Kopie)
Teil der HDWebmobile-Suite fokussierter, zweckgebundener WooCommerce-Plugins.
GPLv2 oder neuer. Siehe LICENSE.