CVE-2026-2582WordPress插件Germanized for WooCommerce在3.20.5及之前的版本中存在安全漏洞。该漏洞允许未经身份验证的攻击者通过'account_holder'参数执行任意Shortcode。由于软件在调用do_shortcode函数前未对用户输入进行充分验证,导致攻击者可利用此漏洞执行恶意代码,造成数据泄露或完整性破坏。
该漏洞源于插件在处理直接借记网关相关请求时,未对`account_holder`参数进行严格的输入验证。在`class-wc-gzd-gateway-direct-debit.php`文件中,该参数被直接传递给`do_shortcode()`函数。由于WordPress的Shortcode机制允许调用各种内部功能,这导致了任意代码执行的风险。攻击者无需登录,即可构造包含恶意Shortcode的HTTP请求发送至服务器。服务器端解析后,将执行攻击者指定的Shortcode逻辑。这可能包括读取敏感配置、显示未授权的内容或进行其他破坏性操作。尽管CVSS评分显示影响主要为低机密性和低完整性,但在特定上下文中,某些Shortcode可能导致更严重的后果。