CVE-2026-95589 WooCommerce Deposits and Partial Payments 授权缺失漏洞
影响攻击者可绕过访问控制执行未授权操作
Magepeople inc. 开发的 WooCommerce 插件 Deposits and Partial Payments 存在授权缺失漏洞(CVE-2026-95589),CVSS 评分 6.5,属中危。该漏洞源于访问控制安全级别配置不当,攻击者可利用缺失的授权校验执行本应受限的操作。
影响范围
Deposits and Partial Payments for WooCommerce 插件 4.0.1 及之前版本(n/a through 4.0.1)。
漏洞详情
漏洞类型为授权缺失(Missing Authorization),成因是插件对部分功能未正确校验用户权限,导致访问控制安全级别配置错误。攻击者可借助缺失的授权检查,以低权限身份访问或触发本应仅限高权限用户的操作。
利用条件与风险
利用通常无需高权限账户,具体前提条件暂无公开信息;实战中可能被用于越权操作,影响 WordPress/WooCommerce 站点安全。
修复建议
建议升级至 4.0.1 之后的修复版本;若暂无补丁,可临时限制插件相关功能访问权限或停用该插件。具体修复版本以官方公告为准。
Missing Authorization vulnerability in Magepeople inc. Deposits and Partial Payments for WooCommerce advanced-partial-payment-or-deposit-for-woocommerce allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Deposits and Partial Payments for WooCommerce: from n/a through 4.0.1.