CVE-2025-13526CVE-2025-13526是WordPress OneClick Chat to Order插件中的一个高危安全漏洞。该插件是一款用于在WhatsApp上接收订单的WordPress插件。漏洞存在于wa_order_thank_you_override函数中,由于缺少对用户控制键的验证,导致存在不安全的直接对象引用(IDOR)问题。攻击者无需任何认证,只需通过修改URL中的订单ID参数,即可绕过授权检查,访问任意订单的敏感信息。这些信息包括客户姓名、电子邮件地址、电话号码、账单地址、收货地址、订单内容和支付方式等。该漏洞影响插件1.0.8及以下所有版本,CVSS评分7.5,属于高危漏洞。建议用户立即升级到最新版本1.0.9以修复此安全问题。
该漏洞的根本原因在于wa_order_thank_you_override函数未对用户提交的订单ID参数进行充分的权限验证。在正常的业务逻辑中,用户应该只能查看自己订单的详细信息。然而,由于插件开发时未实施适当的访问控制检查,攻击者可以通过简单地修改URL中的订单ID参数(如order_id=123改为order_id=124)来访问其他客户的订单数据。漏洞代码位于wa-order-thank-you.php文件的第126行附近,函数直接使用用户输入的ID参数从数据库中检索订单信息,而没有验证当前用户是否有权访问该订单。这种IDOR漏洞允许未经身份验证的攻击者枚举并获取所有订单的敏感信息,包括完整的客户资料和交易详情。攻击者可以利用这些信息进行身份盗窃、欺诈或其他恶意活动。