CVE-2026-9284CVE-2026-9284是WooCommerce PayPal Payments插件中的一个严重安全漏洞,存在于所有4.0.1及以前版本。该漏洞源于两个WC-AJAX端点(ppc-create-order和ppc-get-order)缺少适当的授权检查。攻击者可以在无需认证的情况下,利用ppc-create-order端点为任意WooCommerce订单创建PayPal订单并写入PayPal元数据,同时通过ppc-get-order端点获取任意PayPal订单的完整详情。这使得未认证攻击者能够操纵其他客户的订单支付流程,并窃取敏感的付款人信息、收货地址等订单数据。该漏洞CVSS评分8.2,具有高机密性影响,被评定为高危漏洞。
漏洞主要存在于两个关键的WC-AJAX端点。首先,ppc-create-order端点(CreateOrderEndpoint.php)在处理pay-now上下文时,直接接受攻击者提供的任意WooCommerce订单ID,未进行订单所有权验证,允许攻击者将PayPal订单与任意WC订单关联并写入PayPal元数据。其次,ppc-get-order端点(GetOrderEndpoint.php)在返回PayPal订单详情时,未将订单数据绑定到当前请求者的会话或验证请求者权限,导致任何请求者都能通过提供有效的PayPal订单ID获取完整的订单信息,包括付款人详细信息、收货地址、支付金额等敏感数据。攻击者通过组合这两个端点,可以在不认证的情况下创建虚假的PayPal订单记录并窃取合法用户的订单数据。