
Technische Analyse, Proof of Concept und verantwortungsvoller Offenlegungszeitplan für CVE-2026-93528, eine nicht authentifizierte Offenlegung von Bestelldaten in NP Quote Request for WooCommerce.
📌 CVE-2026-93528: Unauthentifizierte Offenlegung von Bestelldaten in NP Quote Request for WooCommerce • Schwachstellentyp: Offenlegung sensibler Daten (CWE-200) • Betroffene Software: woo-rfq-for-woocommerce < 2.4.16 • Ursprünglicher Forscher: Murad Islamzada • Anbieter: Neah Plugins (Cyrus)
Überblick & Ursache Die Funktion gpls_woo_rfq_get_rfq_cart() in der Datei includes/classes/gpls_woo_rfq_functions.php des Plugins validierte nicht die Eigentümerschaft der Bestellung, als der Schlüssel-Parameter (_REQUEST['key']) des Benutzers geprüft wurde. Ein nicht authentifizierter Benutzer konnte einen beliebigen Bestellschlüssel eingeben und eine weitere Bestellung erstellen.
Proof of Concept (PoC)-Logik Während der Untersuchung wurde festgestellt, dass sensible Informationen durch eine speziell präparierte Abfrage ohne Cookies oder Anmeldung abgerufen werden konnten: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html
Behebung & Zeitplan der Zusammenarbeit Das Problem wurde verantwortungsvoll kommuniziert und im Rahmen der professionellen Zusammenarbeit mit dem Entwickler erfolgreich behoben: • 11. September 2026: Vollständige technische Details der Schwachstelle und vorgeschlagene Korrekturlogik wurden dem Anbieter mitgeteilt. • 14. September 2026: Der Anbieter veröffentlichte einen ersten Patch. Die Codeanalyse ergab jedoch, dass die Prüfung in Gastsitzungen weiterhin umgangen werden konnte, und es wurde eine verbesserte Logik (Fail-Closed-Ansatz) vorgeschlagen. • 15. September 2026: Der Anbieter wandte die endgültigen Korrekturen an, und nach einem Sicherheitsaudit wurde die Schwachstelle vollständig geschlossen. • 15. September 2026: Der Entwickler veröffentlichte offiziell Version 2.4.16 auf WordPress.org.