CVE-2026-32834Easy PayPal Events & Tickets WordPress插件在1.4版本之前存在硬编码认证绕过漏洞。由于QR码扫描功能的实现缺陷,未经身份认证的远程攻击者可利用该漏洞绕过哈希验证机制。攻击者只需将请求中的哈希参数指定为'test',即可访问敏感接口,获取任意订单的详细信息,包括PayPal交易ID、客户邮箱、购买金额及票务信息。
该漏洞的根本原因在于插件的QR码扫描功能中存在硬编码的后门逻辑。在处理 `add_wpeevent_button_qr` 动作时,服务器端代码应验证请求中的哈希参数以确认请求的合法性。然而,代码逻辑错误地允许当哈希参数值为字符串 'test' 时直接通过验证,而无需进行复杂的加密匹配。
攻击者无需任何用户权限(PR:N)或用户交互(UI:N),只需通过网络发送特制的HTTP请求(AV:N)。利用前提是攻击者能够猜测或枚举出有效的文章ID(Post ID)。一旦验证被绕过,服务器将返回该ID对应的订单数据。由于缺乏完整性检查和可用性影响,该漏洞主要导致高机密性的数据泄露。