天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-93580 InPost PL WordPress 插件 Webhook 伪造漏洞

影响未认证攻击者可伪造物流状态,提前将订单标记为已完成

AI 研判

InPost PL 是 WordPress 平台上的物流配送集成插件。该插件在 1.9.8 之前的版本中未对传入的物流 Webhook 请求做真实性校验,仅依赖非机密的标识符和未实际生效的 IP 检查。攻击者只要知道目标订单的包裹追踪号,即可伪造配送状态。

影响范围

InPost PL WordPress plugin

InPost PL WordPress 插件 1.9.8 之前的版本。具体受影响版本范围暂无更多公开信息。

漏洞详情

漏洞类型为身份认证缺失/请求伪造。插件处理物流 Webhook 时未使用密钥或签名验证请求来源,仅凭可被猜测或获取的包裹追踪号识别订单,且声称的 IP 白名单校验并未真正强制执行。因此未认证攻击者可构造伪造请求,篡改订单的配送状态。

利用条件与风险

利用前提是攻击者需知晓目标订单的包裹追踪号,该信息可能通过订单确认邮件等途径获取。实战中可导致订单被错误标记为已完成,影响商家履约与退款流程,CVSS 5.3 属中危。

修复建议

官方修复方案为升级至 InPost PL WordPress 插件 1.9.8 或更高版本。临时缓解措施暂无公开信息,建议限制 Webhook 端点访问来源并监控异常状态变更。

原始情报

The InPost PL WordPress plugin before 1.9.8 does not verify the authenticity of incoming shipment webhook requests, relying only on a non-secret identifier and an IP check that is not enforced, allowing unauthenticated attackers who know a target order’s parcel tracking number to forge its shipment status and prematurely mark the order completed.