CVE-2026-3124WordPress Download Monitor插件5.1.7及以下版本存在IDOR漏洞。攻击者无需认证即可利用executePayment()函数的验证缺失,通过复用低价商品的支付令牌完成高价值订单支付,导致付费数字商品被盗。
该漏洞源于WordPress Download Monitor插件中的executePayment()函数缺少对用户控制参数的验证。攻击者首先购买一个低价商品,获取PayPal返回的有效交易令牌。随后,攻击者利用该令牌构造针对高价值订单的支付请求。由于插件未验证令牌与特定订单金额或ID之间的对应关系,系统错误地认为高价值订单已由该令牌支付,从而允许攻击者以低价完成高价商品的购买,绕过正常的支付逻辑。