CVE-2026-92996 Verge3D WordPress 插件支付验证缺失漏洞
影响未授权用户可将任意订单标记为已支付
AI 研判
Verge3D WordPress 插件在 4.1.0 至 4.13.0 版本中,未向支付服务商核实付款是否真实完成,也未校验订单归属,导致未认证攻击者可任意将订单状态改为已支付。该漏洞属于业务逻辑缺陷,CVSS 评分为 5.3(中危)。
影响范围
Verge3D WordPress 插件
Verge3D WordPress 插件 4.1.0 至 4.13.0 版本受影响,其他版本是否受影响暂无公开信息。
漏洞详情
漏洞类型为支付逻辑校验缺失(业务逻辑漏洞)。插件在处理订单支付状态时,既没有向支付提供商确认款项是否到账,也没有验证发起请求的用户是否为订单所有者,因此攻击者无需登录即可构造请求把任意订单标记为已付款。
利用条件与风险
利用无需认证,攻击者只需知道或枚举订单标识即可操作,可能导致商家在未收到款项的情况下发货或提供服务,造成直接经济损失。
修复建议
建议升级到 4.13.0 之后的修复版本;若暂无可用更新,应临时限制相关接口访问、增加订单归属与支付回调校验,并监控异常订单状态变更。具体修复版本号以官方公告为准。
原始情报
The Verge3D WordPress plugin from 4.1.0 through 4.13.0 does not verify with the payment provider that a payment was actually made, and does not check order ownership, allowing unauthenticated users to mark any order as paid.