天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-95589 WooCommerce Deposits and Partial Payments 授权缺失漏洞

影响攻击者可绕过访问控制执行未授权操作

AI 研判

Magepeople inc. 开发的 WooCommerce 插件 Deposits and Partial Payments 存在授权缺失漏洞(CVE-2026-95589),CVSS 评分 6.5,属中危。该漏洞源于访问控制安全级别配置不当,攻击者可利用缺失的授权校验执行本应受限的操作。

影响范围

Deposits and Partial Payments for WooCommerce

Deposits and Partial Payments for WooCommerce 插件 4.0.1 及之前版本(n/a through 4.0.1)。

漏洞详情

漏洞类型为授权缺失(Missing Authorization),成因是插件对部分功能未正确校验用户权限,导致访问控制安全级别配置错误。攻击者可借助缺失的授权检查,以低权限身份访问或触发本应仅限高权限用户的操作。

利用条件与风险

利用通常无需高权限账户,具体前提条件暂无公开信息;实战中可能被用于越权操作,影响 WordPress/WooCommerce 站点安全。

修复建议

建议升级至 4.0.1 之后的修复版本;若暂无补丁,可临时限制插件相关功能访问权限或停用该插件。具体修复版本以官方公告为准。

原始情报

Missing Authorization vulnerability in Magepeople inc. Deposits and Partial Payments for WooCommerce advanced-partial-payment-or-deposit-for-woocommerce allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Deposits and Partial Payments for WooCommerce: from n/a through 4.0.1.