CVE-2026-24599CVE-2026-24599是WordPress插件NextMove Lite中的一个高危安全漏洞,该插件用于在客户完成WooCommerce订单后显示感谢页面。漏洞类型为不安全的直接对象引用(IDOR),属于授权绕过类漏洞,CVSS评分5.3(中危)。攻击者无需认证即可利用此漏洞,通过操控用户控制的密钥参数,绕过正常的访问控制检查,非法访问其他用户的敏感信息。此漏洞影响NextMove Lite从任意版本至2.23.0的所有版本。攻击者可利用此漏洞枚举和访问其他用户的订单信息、感谢页面内容以及可能包含的个人数据。由于该插件处理WooCommerce订单确认流程,漏洞可能导致大量用户订单数据的泄露,对用户隐私和企业数据安全造成严重威胁。建议所有使用该插件的用户立即升级到最新版本或采取临时缓解措施。
NextMove Lite插件的IDOR漏洞源于不正确配置的访问控制安全级别。在WooCommerce订单完成流程中,插件使用用户可控的参数(如订单ID或用户ID)来直接引用内部对象,而未正确验证当前用户是否有权访问这些对象资源。攻击者可以通过修改HTTP请求中的参数值(如订单ID),无需任何认证即可访问任意订单的感谢页面数据。漏洞利用的关键在于插件未实现充分的授权检查机制,允许攻击者通过遍历或猜测订单ID来获取其他用户的敏感信息。攻击者可能获取的信息包括:订单详情、客户姓名、邮箱地址、购买产品信息等。由于该插件在订单确认流程中的核心作用,漏洞影响范围覆盖所有使用该插件的WooCommerce商店。修复方案需要在所有对象引用操作前添加严格的用户身份验证和权限检查。