Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

Kein Patch in Sicht: WordPress-Websites mit TI WooCommerce Wishlist verwundbar

Wenn das WordPress-Plug-in TI WooCommerce Wishlist installiert ist, können Angreifer mit vergleichsweise wenig Aufwand Schadcode hochladen und Internetseiten kompromittieren. Bislang ist kein Sicherheitsupdate verfügbar. WordPress-Installationen sind aber nur unter einer bestimmten Voraussetzung attackierbar.

Die Sicherheitslücke (CVE-2025-47577) ist mit dem Bedrohungsgrad "kritisch" und dem höchstmöglichen CVSS Score 10 von 10 eingestuft. Auf die Schwachstelle sind Sicherheitsforscher von Patchstack gestoßen. Websites sind ihrem Bericht zufolge aber nur verwundbar, wenn die WooCommerce-Erweiterung WC Fields Factory aktiv und mit TI WooCommerce Wishlist verknüpft ist.

Ist das gegeben, können Angreifer an der defekten Uploadfunktion tinvwl_upload_file_wc_fields_factory ansetzen und mit der Angabe 'test_type' => false die Dateiüberprüfung umgehen, um so eigenen Code hochzuladen und auszuführen. Das kann etwa aus der Ferne über den Upload einer präparierten PHP-Datei passieren. Bislang haben die Sicherheitsforscher eigenen Angaben zufolge keine Attacken beobachtet.

Auf der Website des Plug-ins steht, dass es mehr als 100.000 aktive Installationen aufweist. Von der Lücke sollen alle Versionen bis inklusive der aktuellen Ausgabe 2.9.2 betroffen sein. Die Sicherheitsforscher geben an, die Entwickler Ende März dieses Jahres kontaktiert zu haben. Bislang haben sie dazu kein Feedback bekommen. Wann ein Sicherheitsupdate erscheint, bleibt somit unklar. Admins sollten bis Erscheinen eines Patches das Plug-in aus Sicherheitsgründen deaktivieren.

Jetzt heise Security Pro entdecken

Jetzt heise Security Pro entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

Dieser Link ist leider nicht mehr gültig. Links zu verschenkten Artikeln werden ungültig, wenn diese älter als 7 Tage sind oder zu oft aufgerufen wurden. Sie benötigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen – ohne Verpflichtung! Wochenpass bestellen

Sie haben heise+ bereits abonniert? Hier anmelden.

Oder benötigen Sie mehr Informationen zum heise+ Abo

(Ursprünglich geschrieben von Heise)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Neustart und Firmware-Update zwecklos: Tausende As...
Auslegungssache 135: Datenschutz im vernetzten Aut...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Dienstag, 04. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo