CVE-2026-4563MacCMS v2025.1000.4052及之前版本存在授权绕过漏洞。该漏洞位于会员订单详情接口,具体涉及User.php文件中的order_info函数。由于对order_id参数缺乏严格的归属权校验,攻击者可远程利用此漏洞,在低权限状态下绕过身份验证,非法获取任意用户的订单敏感数据,造成信息泄露。
该漏洞的技术根源在于MacCMS会员订单详情接口中存在不安全的直接对象引用(IDOR)及访问控制失效。问题代码具体位于application/index/controller/User.php文件的order_info函数。系统在设计上存在逻辑缺陷,仅依据客户端传入的order_id参数从数据库检索订单信息,而未在业务逻辑层严格验证当前登录用户是否具有该订单ID的所有权或访问权限。攻击者首先需要获取一个低权限账号,随后无需任何用户交互,即可构造恶意的HTTP请求,通过篡改order_id参数指向其他用户的订单。由于缺乏必要的权限校验机制,服务器会直接返回目标订单的敏感详情,导致严重的机密性泄露。此漏洞利用难度低,且可被远程利用,危害性较大。