CVE-2026-31919CVE-2026-31919是WordPress插件Advanced Coupons for WooCommerce中发现的一个高危安全漏洞。该漏洞属于缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中,允许低权限用户(如订阅者角色)执行本应需要更高权限的操作。攻击者可利用此漏洞绕过正常的权限检查,访问或修改通常仅管理员或其他高权限用户才能访问的功能和数据。此漏洞影响插件版本从任意版本至4.7.1(含),已在2026年3月13日被披露。该漏洞由Patchstack安全团队发现并报告,CVSS评分为4.3,属于中等严重程度。虽然评分相对较低,但由于涉及访问控制缺陷,在实际环境中可能被组合利用以提升攻击效果。建议所有使用该插件的用户立即检查并更新至最新版本或采取相应的安全缓解措施。
该漏洞源于Advanced Coupons for WooCommerce插件在处理用户请求时未能正确验证用户权限。插件的某些管理功能缺少适当的权限检查(capability check),导致经过认证的低权限用户可以调用本应仅限管理员使用的API端点或功能函数。具体而言,插件在处理优惠券相关操作(如创建、修改、删除优惠券)时,对用户身份和权限的验证不充分。攻击者可通过构造特定的HTTP请求,在请求中携带有效的认证cookie但使用低权限账户的会话,访问受保护的管理功能。这种缺陷使得攻击者可以枚举、查看甚至修改其他用户创建的优惠券数据,或利用优惠券功能进行进一步的攻击。由于WooCommerce优惠券系统通常与订单处理和支付流程集成,此类访问控制漏洞可能被用于欺诈交易或窃取敏感业务信息。