CVE-2026-103329 Super Payments WordPress 插件支付回调伪造漏洞
影响未认证攻击者可伪造支付回调,将任意 WooCommerce 订单标记为已支付
Super Payments 是一款用于 WordPress/WooCommerce 的支付插件。其 1.43.1 之前版本在处理支付 webhook 通知时,用于校验签名的密钥默认为空,导致签名验证形同虚设。攻击者可借此伪造合法签名,向站点发送伪造的支付成功通知。
影响范围
Super Payments WordPress 插件 1.43.1 之前的版本。具体受影响版本范围暂无更详细的公开信息。
漏洞详情
漏洞类型为签名验证缺失/不当认证。成因是插件默认使用空字符串作为 webhook 签名密钥,攻击者可用同样的空密钥计算签名,从而通过校验。利用方式是向插件的 webhook 接口发送伪造的支付成功通知,使 WooCommerce 将任意订单状态改为已支付。
利用条件与风险
利用无需认证,只需能访问站点 webhook 接口即可,实战中可导致订单被免费履约、商品或服务被无偿获取,造成直接经济损失。
修复建议
升级至 Super Payments 插件 1.43.1 或更高版本。临时缓解措施:在插件配置中设置非空的 webhook 签名密钥,并限制 webhook 接口的访问来源。若无法升级,建议暂时停用该插件。
The Super Payments WordPress plugin before 1.43.1 does not properly verify the authenticity of incoming payment webhook notifications, as the signing key used to validate their signature is empty by default, allowing unauthenticated attackers to forge a valid signature and mark arbitrary WooCommerce orders as paid without payment.