Zum Inhalt springen

Wochenüberblick

Open-Source-Geschäftsplattformen, Woche 36 2026: SQL-Injection in WooCommerce und Zugriffskontrollschwäche in Dolibarr

Hoch 7.6 Hersteller: Open-Source-Geschäftsplattformen 2 relevante CVEs Veröffentlicht

Open-Source-Geschäftsplattformen, Woche 36 2026: zwei CVEs, eine Schwachstelle mit hohem und eine mit mittlerem Schweregrad. WooCommerce vor Version 11.0 weist eine SQL-Injection mit hohem Schweregrad auf; Dolibarr weist eine Zugriffskontrollschwäche mit mittlerem Schweregrad auf, die in Version 23.0.4 behoben ist. Keine der beiden Schwachstellen ist in CISA KEV gelistet. Aktualisieren Sie zuerst WooCommerce.

Das Release im Überblick

Die Ausgabe für Open-Source-Geschäftsplattformen in Woche 36 2026 (31. August bis 6. September) enthält zwei CVEs im Geltungsbereich: eine Schwachstelle mit hohem Schweregrad in WooCommerce und eine mit mittlerem Schweregrad in Dolibarr. Bei der WooCommerce-Schwachstelle handelt es sich um eine blinde SQL-Injection; bei der Dolibarr-Schwachstelle handelt es sich um eine Schwachstelle durch unzureichende Zugriffskontrolle im Legacy-Dateimanager. Keine der beiden CVEs ist in CISA KEV gelistet, und keine ist als aktiv ausgenutzt gekennzeichnet. Die Korrektur für WooCommerce ist WooCommerce 11.0. Der CVE-Eintrag zu Dolibarr gibt an, dass ein Upgrade auf Version 23.0.4 das Problem behebt, und vermerkt, dass ein Exploit öffentlich verfügbar gemacht wurde. Ein öffentlich verfügbarer Exploit ist ein Grund, Sicherheitsupdates zügig einzuspielen; er ist jedoch nicht mit einer aktiven Ausnutzung gleichzusetzen. Für beide Schwachstellen sind Korrekturen verfügbar; es ist daher nicht erforderlich, auf eine nachfolgende Version zu warten. Bei der Priorisierung ergibt sich folgendes Bild: eine Schwachstelle mit hohem und eine mit mittlerem Schweregrad, davon eine in WooCommerce und eine in Dolibarr.

Was am meisten zählt

Die beiden Schwachstellen liegen in getrennten Produkten.

WooCommerce: CVE-2026-57777 ist eine blinde SQL-Injection, die WooCommerce vor Version 11.0 betrifft. Sie wird nach CVSS 3.1 mit 7,6 als hoch bewertet; der Angriffsvektor ist das Netzwerk, die Angriffskomplexität ist niedrig, es sind hohe Privilegien erforderlich, es findet keine Benutzerinteraktion statt, und der Scope ändert sich. Der Vektor weist hohe Auswirkungen auf die Vertraulichkeit, keine Auswirkungen auf die Integrität und geringe Auswirkungen auf die Verfügbarkeit auf; das Hauptrisiko ist daher unberechtigter Datenzugriff, sobald ein Angreifer über ein Konto mit hohen Privilegien verfügt. Aktualisieren Sie auf WooCommerce 11.0.

Dolibarr: CVE-2026-85401 ist eine Schwachstelle durch unzureichende Zugriffskontrolle in der Legacy-Dateimanager-Komponente und betrifft htdocs/core/filemanagerdol/connectors/php/config.inc.php. Sie wird nach CVSS 4.0 mit 5,3 als mittel bewertet, lässt sich aus der Ferne mit niedrigen Privilegien auslösen, und die Exploit-Reife ist als Proof of Concept eingestuft. Der CVE-Eintrag nennt betroffene Versionen, darunter 21.0.0 bis 21.0.4 und 22.0.0 bis 22.0.2; die Schwachstellenwarnung beschreibt betroffene Versionen bis 21.0.4/22.0.5/23.0.3. Aktualisieren Sie auf Dolibarr 23.0.4.

In dieser Reihenfolge patchen

  1. Aktualisieren Sie zuerst WooCommerce auf Version 11.0. Es handelt sich um die einzige Schwachstelle mit hohem Schweregrad in dieser Ausgabe; sie betrifft das WooCommerce-Plugin für WordPress. Die erforderlichen hohen Privilegien verringern die unmittelbare Angriffsfläche, aber der Netzwerkvektor und die hohen Auswirkungen auf die Vertraulichkeit machen sie zur Priorität.
  2. Aktualisieren Sie als Nächstes Dolibarr auf Version 23.0.4. Die Schwachstelle hat einen mittleren Schweregrad; da der Exploit öffentlich verfügbar ist, sollte die Aktualisierung in den Patch-Zyklen zügig folgen, insbesondere bei Instanzen, die den Legacy-Dateimanager nach außen zugänglich machen.
  3. Stellen Sie sicher, dass die Updates alle betroffenen Instanzen erreichen, insbesondere solche, die über das Netzwerk erreichbar sind. Keine der beiden Schwachstellen ist in CISA KEV gelistet; daher gilt keine von der CISA vorgegebene Frist.

Über den Patch hinaus

Eine Woche mit zwei CVEs in getrennten Produkten ist beherrschbar, wenn Sie wissen, welche Software Sie einsetzen und wie schnell die Anbieter sie korrigieren. Lieferkettenschutz und Drittanbieterrisiko erfasst, welche Software von welchen Anbietern Sie einsetzen und wie schnell diese Anbieter sie korrigieren. Dadurch wird eine Woche wie diese zu einem einfachen Abgleich Ihres Bestands mit der Herstellerveröffentlichung. Mit Implementierungsleistungen und Sicherheitsbewertungen werden Injection-, Deserialisierungs- und Authentifizierungsschwächen bereits vor einer Veröffentlichung gefunden. Für Teams, die nach NIS2 oder DORA arbeiten, liefert die Dokumentation dieses Updates einen klaren Nachweis für das Patch-Management in der Lieferkette. Dadurch werden Entscheidungen wie diese zu einem kurzen, auf Nachweisen basierenden Gespräch.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-57777WooCommerceHoch 7.6
CVE-2026-85401DolibarrMittel 5.3

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.