CVE-2026-4090WordPress Inquiry Cart 插件在 3.4.2 及之前版本中存在跨站请求伪造(CSRF)漏洞。该漏洞由于 `rd_ic_settings_page` 函数在处理设置表单提交时缺少 nonce 验证导致。未经身份验证的攻击者可以通过诱导管理员点击恶意链接,伪造请求更新插件设置。这可能导致攻击者在管理区域注入并执行恶意脚本,造成进一步的安全风险。
该漏洞的核心在于 WordPress Inquiry Cart 插件的 `rd_ic_settings_page` 函数未实现 nonce 验证机制。在 WordPress 生态中,nonce 是防止 CSRF 攻击的关键安全令牌。由于缺失此验证,攻击者可利用管理员的有效会话,构造特制的 HTTP POST 请求。当管理员被诱导访问攻击者控制的页面时,浏览器会自动携带管理员 Cookie 向插件设置页面发送请求。攻击者可利用此机制篡改插件配置,具体包括注入恶意的 JavaScript 代码。这些代码被持久化存储后,每当管理员访问后台管理面板时,恶意脚本便会自动执行,从而可能导致管理员账户被劫持或敏感数据泄露。