CVE-2026-0808CVE-2026-0808是WordPress Spin Wheel插件中的一个客户端奖品操纵漏洞。该插件用于在WordPress网站上实现转盘抽奖功能,但由于开发过程中缺乏安全设计,插件信任客户端提交的奖品选择数据,而没有在服务器端进行验证或真正的随机化处理。攻击者可以通过拦截并修改HTTP请求中的'prize_index'参数,指定自己想要获得的奖品编号,从而绕过抽奖逻辑,直接获取最有价值的奖品。此漏洞影响该插件2.1.0及之前的所有版本,CVSS评分为5.3,属于中等严重程度。由于该插件被广泛应用于电商促销、用户注册奖励等场景,漏洞可能被利用进行促销活动作弊或获取非法利益。
该漏洞的核心问题在于客户端-服务器端信任边界混淆。在正常的抽奖系统中,奖品选择应当在服务器端通过加密的随机算法完成,并将结果返回给客户端。然而,Spin Wheel插件在处理中奖结果时,允许客户端指定'prize_index'参数,服务器直接信任该参数值来确定用户获得的奖品。漏洞代码位于includes/class-swp-ajax.php第73行附近,代码逻辑直接使用客户端传来的索引值从奖品列表中取出对应奖品,而没有进行任何签名验证、随机性校验或服务端奖品池管理。攻击者只需使用Burp Suite等代理工具拦截转盘抽奖请求,将prize_index参数修改为高价值奖品的索引编号,即可确保每次抽奖都获得该奖品。此攻击不需要任何认证,可在未登录状态下完成,且请求特征与正常用户完全一致,隐蔽性较高。