
CVE-2026-93528 के लिए तकनीकी विश्लेषण, proof of concept, और जिम्मेदार प्रकटीकरण समयरेखा, जो WooCommerce के लिए NP Quote Request में एक unauthenticated order data disclosure है।
📌 CVE-2026-93528: WooCommerce के लिए NP Quote Request में अनधिकृत ऑर्डर डेटा प्रकटीकरण • भेद्यता प्रकार: संवेदनशील डेटा प्रकटीकरण (CWE-200) • प्रभावित सॉफ़्टवेयर: woo-rfq-for-woocommerce < 2.4.16 • मूल शोधकर्ता: Murad Islamzada • विक्रेता: Neah Plugins (Cyrus)
अवलोकन और मूल कारण प्लगइन की includes/classes/gpls_woo_rfq_functions.php फ़ाइल में gpls_woo_rfq_get_rfq_cart() फ़ंक्शन उपयोगकर्ता से key (_REQUEST['key']) पैरामीटर की जाँच करते समय ऑर्डर के स्वामित्व को मान्य नहीं कर रहा था। एक अनधिकृत उपयोगकर्ता कोई भी ऑर्डर key दर्ज करके दूसरा ऑर्डर बना सकता था।
प्रूफ ऑफ कॉन्सेप्ट (PoC) लॉजिक शोध के दौरान, यह निर्धारित किया गया कि किसी भी कुकी या लॉगिन की आवश्यकता के बिना विशेष रूप से तैयार की गई क्वेरी के माध्यम से संवेदनशील जानकारी प्राप्त की जा सकती है: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html
उपचार और सहयोग समयरेखा इस मुद्दे को जिम्मेदारीपूर्वक संप्रेषित किया गया और डेवलपर के साथ पेशेवर सहयोग के ढांचे के भीतर सफलतापूर्वक हल किया गया: • 11 सितंबर, 2026: भेद्यता के पूर्ण तकनीकी विवरण और प्रस्तावित फिक्स लॉजिक विक्रेता के साथ साझा किए गए। • 14 सितंबर, 2026: विक्रेता ने एक प्रारंभिक पैच जारी किया। हालाँकि, कोड विश्लेषण से पता चला कि गेस्ट सत्रों में जाँच को अभी भी बायपास किया जा सकता है, और एक बेहतर लॉजिक (fail-closed दृष्टिकोण) प्रस्तावित किया गया। • 15 सितंबर, 2026: विक्रेता ने अंतिम सुधार लागू किए, और सुरक्षा ऑडिट के बाद, भेद्यता पूरी तरह से बंद कर दी गई। • 15 सितंबर, 2026: डेवलपर ने आधिकारिक तौर पर WordPress.org पर संस्करण 2.4.16 जारी किया।