漏洞概述 该漏洞涉及 插件的支付验证问题。具体来说,插件在更新支付记录时没有进行充分的验证,导致攻击者可以通过伪造支付网关的 webhook 来更新支付记录。 影响范围 插件版本:2.4.8 受影响的功能:支付记录更新 潜在风险:攻击者可以伪造支付网关的 webhook,从而更新支付记录,可能导致财务损失或数据篡改。 修复方案 1. 改进支付验证:确保支付记录只能通过合法的支付网关 webhook 进行更新。 2. 修复显示问题:修复了管理页面中支付记录计数显示不正确的问题。 POC代码 以下是与漏洞相关的代码片段: 总结 该漏洞主要由于支付记录更新时缺乏充分的验证机制,导致攻击者可以伪造支付网关的 webhook 来更新支付记录。修复方案包括改进支付验证和修复显示问题。