CVE-2026-24583CVE-2026-24583是WordPress插件SumUp Payment Gateway For WooCommerce中的一个高危授权缺失漏洞。该漏洞允许未授权攻击者绕过正常的访问控制机制,执行本应需要相应权限才能进行的操作。漏洞存在于插件的访问控制验证逻辑中,由于缺少适当的授权检查,攻击者可以通过构造恶意请求来访问或修改敏感数据。此漏洞影响版本从插件发布之初直至2.7.9版本,CVSS评分5.3,属于中等严重程度。由于该插件用于处理WooCommerce电商网站的支付功能,漏洞可能影响电子商务交易的安全性和用户数据的保密性。攻击者无需任何认证凭证即可利用此漏洞,这大大增加了漏洞的利用风险。
该授权缺失漏洞存在于SumUp Payment Gateway For WooCommerce插件的多个端点中。插件在处理支付相关请求时,未能正确验证用户权限。具体而言,当WordPress网站配置了WooCommerce并启用SumUp支付网关时,插件的某些AJAX动作或REST API端点缺少current_user_can()或is_user_logged_in()等权限检查函数。攻击者可以通过枚举常见的AJAX动作名称(如wp-admin/admin-ajax.php?action=sumup_xxx),直接向这些端点发送请求。由于缺少授权验证,服务器会直接处理请求并返回敏感信息或执行预期外的操作。在支付网关场景下,这可能导致订单数据泄露、支付状态篡改或退款操作滥用等问题。