CVE-2026-4109WordPress插件Eventin在4.1.8及以下版本中存在权限绕过漏洞。该漏洞源于`get_item_permissions_check()`函数未正确验证用户权限。经过身份验证的攻击者,即便仅有订阅者级别权限,也能通过枚举订单ID读取任意订单数据,导致客户PII信息泄露。
该漏洞核心在于Eventin插件REST API端点的权限校验逻辑缺失。在处理获取订单详情的请求时,`get_item_permissions_check()`函数未对当前用户是否具备查看特定订单的权限进行有效检查(如缺少`current_user_can`验证)。正常情况下,查看订单应仅限于管理员或订单所有者。由于此缺陷,任何已登录用户均可向`/wp-json/eventin/v1/orders/{id}`发送请求。攻击者利用此漏洞,通过脚本遍历订单ID,即可绕过前端限制,直接从后端数据库获取包含姓名、邮箱、电话等敏感PII信息的完整订单数据。