Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-93528 — Technische Analyse, Proof of Concept und verantwortungsvoller Offenlegungszeitplan für CVE-2026-93528, eine nicht authentifizierte Offenlegung von Bestelldaten in NP Quote Request for WooCommerce. | Kitploit
Tools/GitHubGitHub/muradislamzada/cve-2026-93528
SchwachstellenanalyseExploitationInformationsbeschaffungWebsicherheitPapers & Forschung
GitHubmuradislamzada/cve-2026-93528

CVE-2026-93528

Technische Analyse, Proof of Concept und verantwortungsvoller Offenlegungszeitplan für CVE-2026-93528, eine nicht authentifizierte Offenlegung von Bestelldaten in NP Quote Request for WooCommerce.

Repository anzeigen
1vor 7h 26mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

📌 CVE-2026-93528: Unauthentifizierte Offenlegung von Bestelldaten in NP Quote Request for WooCommerce • Schwachstellentyp: Offenlegung sensibler Daten (CWE-200) • Betroffene Software: woo-rfq-for-woocommerce < 2.4.16 • Ursprünglicher Forscher: Murad Islamzada • Anbieter: Neah Plugins (Cyrus)

  1. Überblick & Ursache Die Funktion gpls_woo_rfq_get_rfq_cart() in der Datei includes/classes/gpls_woo_rfq_functions.php des Plugins validierte nicht die Eigentümerschaft der Bestellung, als der Schlüssel-Parameter (_REQUEST['key']) des Benutzers geprüft wurde. Ein nicht authentifizierter Benutzer konnte einen beliebigen Bestellschlüssel eingeben und eine weitere Bestellung erstellen.

  2. Proof of Concept (PoC)-Logik Während der Untersuchung wurde festgestellt, dass sensible Informationen durch eine speziell präparierte Abfrage ohne Cookies oder Anmeldung abgerufen werden konnten: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html

  3. Behebung & Zeitplan der Zusammenarbeit Das Problem wurde verantwortungsvoll kommuniziert und im Rahmen der professionellen Zusammenarbeit mit dem Entwickler erfolgreich behoben: • 11. September 2026: Vollständige technische Details der Schwachstelle und vorgeschlagene Korrekturlogik wurden dem Anbieter mitgeteilt. • 14. September 2026: Der Anbieter veröffentlichte einen ersten Patch. Die Codeanalyse ergab jedoch, dass die Prüfung in Gastsitzungen weiterhin umgangen werden konnte, und es wurde eine verbesserte Logik (Fail-Closed-Ansatz) vorgeschlagen. • 15. September 2026: Der Anbieter wandte die endgültigen Korrekturen an, und nach einem Sicherheitsaudit wurde die Schwachstelle vollständig geschlossen. • 15. September 2026: Der Entwickler veröffentlichte offiziell Version 2.4.16 auf WordPress.org.

Tool herunterladen