CVE-2026-89411 Paymattic WordPress 插件支付验证不当漏洞
影响未授权用户可将任意待付款订单标记为已支付
Paymattic 是一款 WordPress 支付/表单插件。其 4.6.20 至 4.6.26 之前的版本在确认 Stripe 支付时,未校验该支付是否属于所对应的订单,导致未认证攻击者可利用自己的一笔小额支付将任意待付款订单标记为已付款。
影响范围
Paymattic WordPress 插件 4.6.20 起至 4.6.26 之前的版本。
漏洞详情
漏洞属于业务逻辑/支付校验缺陷。插件在处理 Stripe 支付确认回调时,只验证支付本身有效,却没有核对支付金额与目标订单是否匹配、是否属于该订单。攻击者只需用自己的 Stripe 账户完成一笔较小金额的支付,再将其关联到受害者的待付款订单,即可使该订单被系统判定为已支付。
利用条件与风险
利用无需登录认证,但攻击者需具备可发起 Stripe 支付的条件并能指定目标订单,实战中可造成订单被虚假履约、商品或服务被免费获取的经济损失。
修复建议
升级至 Paymattic 4.6.26 或更高版本,该版本已加入支付与订单归属校验;暂无公开的临时缓解措施,建议在修复前限制相关支付回调接口的访问或加强人工对账。
The Paymattic WordPress plugin from 4.6.20 before 4.6.26 does not verify that a confirmed Stripe payment belongs to the order it is applied to, allowing unauthenticated users to mark an arbitrary pending order as paid by confirming a smaller payment of their own against it.