CVE-2026-39645CVE-2026-39645 是 GlobalPayments GlobalPayments WooCommerce 插件中发现的一个服务端请求伪造(SSRF)漏洞。该漏洞影响了从 n/a 到 1.18.0 及之前的所有版本。由于该插件在处理特定输入时缺乏足够的验证,未经身份验证的攻击者可以利用此漏洞诱导服务器向内部网络或外部任意地址发起恶意请求。这种攻击可能导致敏感信息泄露、内部端口扫描或访问受限的云服务元数据。鉴于该插件广泛用于电子商务环境,该漏洞对商家数据安全构成潜在威胁,建议管理员尽快采取措施进行修复。
该漏洞源于 GlobalPayments WooCommerce 插件在处理用户可控的输入参数时,未对目标地址进行严格的过滤和校验,导致攻击者能够控制后端服务器发起的 HTTP 请求。根据 CVSS 3.1 评分向量(AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:N),该漏洞可通过网络利用,无需权限且无需用户交互。攻击者可以通过构造恶意的 URL 链接,将请求指向内网敏感资源(如 127.0.0.1、内部管理后台、AWS/GCP 元数据服务 169.254.169.254)。由于请求是由服务器端发起的,防火墙通常不会拦截此类出站流量。虽然 CVSS 评分显示机密性和完整性影响较低,但在复杂的内网环境中,SSRF 常被作为跳板,结合其他漏洞进行内网横向移动,从而造成更严重的数据泄露或系统被控。