CVE-2026-32398CVE-2026-32398是WordPress插件TeraWallet – For WooCommerce中的一个中等严重性安全漏洞。该漏洞类型为"并发执行使用共享资源时的不当同步(竞态条件)",存在于插件的电子钱包功能中。攻击者可以利用此竞态条件漏洞在特定时序下执行未经授权的操作,可能导致钱包余额被恶意篡改或敏感数据被非法访问。该漏洞影响插件从n/a版本到1.5.15的所有版本,CVSS评分6.5,属于中等危胁级别。漏洞由Patchstack安全团队的[email protected]发现并报告,披露日期为2026年3月13日。由于该漏洞利用门槛相对较低且可能造成经济损失,建议受影响的用户尽快采取修复措施。
该漏洞存在于TeraWallet插件处理WooCommerce钱包余额操作的代码逻辑中。在典型的竞态条件攻击场景中,攻击者利用多个并发请求在极短的时间窗口内执行操作,导致服务端在处理共享资源(钱包余额)时出现不同步问题。具体来说,当用户发起钱包充值或提现请求时,系统在读取当前余额和写入新余额之间存在时间间隙。攻击者可以通过构造并发的API请求,在余额验证和更新之间插入额外请求,使得系统基于过时的余额数据进行计算,从而实现非法获利或余额操控。此类漏洞通常出现在缺乏适当锁机制或事务隔离的代码段中。攻击者无需高权限即可尝试利用该漏洞,但需要能够发起多个并发HTTP请求。