CVE-2026-8425WordPress的Notify Odoo插件在所有1.0.1及之前的版本中存在跨站请求伪造(CSRF)漏洞。该漏洞的核心在于`_updateSettings`函数中缺失或不正确的nonce验证机制。这使得未经身份验证的远程攻击者能够诱导站点管理员点击特制链接,从而利用伪造的请求篡改插件的关键设置,包括将Notify Odoo的URL更改为攻击者控制的地址,以及修改通知和IP限制配置。
该漏洞位于WordPress插件“Notify Odoo”的后台管理模块。漏洞根源在于`_updateSettings`函数在处理设置更新请求时,未严格校验请求中的nonce令牌。在WordPress安全标准中,nonce用于防止CSRF攻击。由于此验证缺失,攻击者可以构建一个恶意的HTML页面,其中包含指向插件设置页面的隐藏表单。当拥有管理员权限的用户访问此页面时,浏览器会自动携带用户的会话Cookie发送POST请求。服务器误以为这是管理员本人的合法操作,从而执行了配置更新。攻击者可利用此漏洞将通知接口URL重定向至恶意服务器,导致后续的通知数据泄露或被篡改。