CVE-2026-9612CVE-2026-9612是WordPress平台上的WhatsOrder – Instant Checkout for WooCommerce插件中存在的一个敏感信息泄露漏洞。该漏洞由Wordfence安全团队的安全研究员发现,CVSS评分为5.3分,属于中危级别漏洞。该漏洞影响该插件的所有版本,最高至1.0.1版本。
该漏洞的核心问题在于插件的`yapacdev_generate_order_pdf`函数在生成订单发票PDF时,将包含敏感客户信息的HTML发票文件直接写入到WordPress站点的公开可访问目录`wp-content/uploads/whatsorder_invoices/`中。该目录在创建时未配置`.htaccess`拒绝访问规则,也未放置`index.php`索引文件作为防护,导致所有发票文件均可通过HTTP直接下载,无需任何身份验证。
通过该漏洞,未经认证的攻击者可以通过枚举连续的订单ID(sequential order IDs),访问并下载任意客户的发票文件,从而获取大量敏感的个人身份信息(PII)和订单详情。这些信息包括客户的全名、电子邮件地址、电话号码、账单地址、订购的商品及其数量和价格、使用的优惠券、运输方式以及订单总额等。
由于该漏洞无需任何认证即可利用,且攻击方式简单(仅需HTTP请求),对使用该插件的电商网站构成了严重的隐私和数据安全威胁,可能导致大规模客户数据泄露。
该漏洞的技术原理涉及WordPress插件的文件写入逻辑缺陷和安全配置缺失两个方面。
首先,在`yapacdev_generate_order_pdf`函数中,插件在生成订单发票时,会将包含完整订单和客户信息的HTML内容写入到WordPress的上传目录中。具体路径为`wp-content/uploads/whatsorder_invoices/`,文件名通常与订单ID相关联。
其次,关键的安全缺陷在于该目录的创建过程中,插件未执行以下安全措施:
1. 未在目录中创建`.htaccess`文件来拒绝外部HTTP访问
2. 未在目录中放置`index.php`文件来防止目录列表
3. 未对生成的发票文件实施任何访问控制或身份验证检查
4. 未使用随机化或不可预测的文件名来防止枚举攻击
利用方式方面,攻击者只需构造简单的HTTP请求即可利用该漏洞。由于WordPress的订单ID通常是连续递增的整数(如1, 2, 3, ...),攻击者可以通过遍历这些ID来访问`https://target.com/wp-content/uploads/whatsorder_invoices/{order_id}.html`等格式的URL,从而批量下载所有客户的发票信息。整个攻击过程无需认证,无需用户交互,且可以通过自动化脚本快速大规模执行。