天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-100143 FluentCart 账户接管漏洞

影响未认证攻击者可接管已知邮箱的访客账户

AI 研判

FluentCart 是一款 WordPress 电商插件。其 1.6.5 之前版本在处理访客结账时,未验证下单人是否实际控制所填写的邮箱地址。攻击者只需知道某个访客客户的邮箱,即可获得以该邮箱登录的账户及对应客户记录。

影响范围

FluentCart

FluentCart WordPress 插件 1.6.5 之前的版本。

漏洞详情

漏洞属于身份验证缺失导致的账户接管。访客结账流程中,插件未通过邮件确认或令牌校验来证明下单人拥有该邮箱,因此未认证攻击者提交已知的访客邮箱即可创建或绑定一个已登录账户,并访问该邮箱对应的客户存储记录。

利用条件与风险

利用前提是攻击者已知某个访客客户的邮箱地址,无需认证即可远程利用,可能导致客户信息泄露与账户被冒用。

修复建议

升级 FluentCart 插件至 1.6.5 或更高版本;在官方补丁可用前,可暂时关闭访客结账功能或对访客邮箱增加验证步骤作为缓解措施。

原始情报

The FluentCart A New Era of eCommerce WordPress plugin before 1.6.5 does not verify that the person placing a guest checkout controls the email address supplied, allowing unauthenticated attackers who know an existing guest customer’s email to obtain a logged-in account bearing that address together with the customer’s stored record.