CVE-2026-9618WordPress插件PeachPay在1.120.46及之前版本中存在CSRF漏洞。由于缺少nonce验证,未认证攻击者可诱导管理员点击恶意链接,从而永久删除Stripe支付凭证(包括密钥和配置),导致商店支付功能瘫痪。
该漏洞源于插件中的`peachpay_stripe_handle_admin_actions`函数缺少或未正确执行nonce验证。Nonce是WordPress中用于防止CSRF攻击的关键安全令牌。攻击者可构造包含恶意请求的HTML页面(如隐藏的iframe或自动提交的表单),诱导已登录的管理员访问。当管理员访问时,浏览器会自动携带管理员Cookie向WordPress后台发送请求。由于服务端未验证nonce,该请求被误认为是合法的,从而执行删除Stripe相关敏感配置的操作。尽管无需认证(PR:N),但仍需用户交互(UI:R)。