CVE-2026-24365CVE-2026-24365是WordPress插件Stock Manager for WooCommerce中的一个跨站请求伪造(CSRF)漏洞。该插件由storeapps开发,用于管理WooCommerce商店的库存数据。漏洞源于插件在处理敏感操作时缺乏适当的CSRF令牌验证机制,攻击者可以诱骗已登录的管理员用户在不知情的情况下执行非预期的库存管理操作。由于该插件具有库存管理权限,成功的CSRF攻击可能导致攻击者恶意修改产品库存数据、删除库存记录或干扰正常的商业运营流程。此漏洞影响范围涵盖所有使用该插件进行库存管理的WooCommerce网站,CVSS评分5.4属于中等严重程度,需要用户交互才能成功利用,但对电子商务业务的完整性和可用性构成潜在威胁。
跨站请求伪造(CSRF)是一种利用用户已认证会话的攻击方式。在Stock Manager for WooCommerce插件中,管理员执行库存管理操作时,服务器端未正确验证请求的来源和真实性。攻击者可以构造恶意HTML页面或链接,其中包含自动提交的表单,该表单模仿合法的库存管理请求。当已登录的管理员用户访问攻击者控制的页面时,浏览器会自动携带用户的认证Cookie向目标网站发送请求。由于服务器无法区分合法请求和伪造请求,攻击者的恶意操作会被执行为受信任的管理员操作。攻击者可利用此漏洞修改产品库存数量、删除库存记录、导入导出库存数据等。防御措施包括:在所有状态变更操作中添加CSRF令牌验证、验证HTTP Referer头、使用SameSite Cookie属性、以及实施nonce机制。