CVE-2026-32425CVE-2026-32425是WordPress插件Payment Gateway Pix For GiveWP中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该插件用于在GiveWP捐款系统中集成PIX支付网关功能。漏洞源于插件对某些关键功能缺少适当的权限验证和访问控制检查,导致未经身份验证的远程攻击者可以访问本应需要授权才能查看的敏感信息或执行特定操作。攻击者可以利用此漏洞绕过正常的访问控制机制,获取支付配置信息、交易数据或其他敏感业务数据,对使用该插件的网站造成严重的安全威胁。由于该插件被广泛应用于巴西等地区的在线捐款和筹款活动,此漏洞可能影响大量非营利组织和慈善机构的支付系统安全。
Payment Gateway Pix For GiveWP插件在处理某些API请求时未正确验证用户权限。漏洞主要存在于插件的AJAX处理函数和前端API端点中,这些端点缺少current_user_can()或is_user_logged_in()等权限检查函数。具体来说,插件在注册AJAX钩子时使用了wp_ajax_nopriv_*格式,允许未登录用户执行本应需要管理员权限的操作。攻击者可以通过构造特定的HTTP请求,直接调用这些未授权的API端点,绕过WordPress的权限检查机制。常见的利用方式包括:直接POST请求到/wp-admin/admin-ajax.php或前端API路由,传递特定的action参数和参数值,即可触发漏洞。成功利用后,攻击者可以读取支付网关配置(如API密钥、webhook URL)、修改支付设置或获取用户交易记录。