CVE-2025-11890CVE-2025-11890是WordPress插件"Crypto Payment Gateway with Payeer for WooCommerce"中的一个高危支付绕过漏洞。该插件用于为WooCommerce电商网站集成Payeer加密货币支付网关。漏洞存在于1.0.3及之前所有版本,攻击者可利用/wc-api/bp-payeer-gateway-callback端点,在未经验证的服务器端校验的情况下,非法将未支付订单状态更新为已支付状态。此漏洞无需任何认证,攻击者可以匿名发起攻击,成功利用将导致商家收入损失,攻击者无需实际支付即可获得商品或服务。该漏洞CVSS评分7.5,属于高危级别,主要影响完整性和机密性。由于WooCommerce是WordPress最流行的电商插件之一,该支付网关插件的广泛使用使得此漏洞具有较高的实际威胁性。建议受影响的网站管理员尽快升级到最新版本或采取临时缓解措施。
该漏洞的根本原因在于插件未对Payeer支付网关的回调请求进行充分的服务器端验证。攻击者可以直接构造恶意的回调请求到/wc-api/bp-payeer-gateway-callback端点,伪造支付成功的响应。插件在接收到回调请求后,仅检查了请求的基本格式,但未能与Payeer支付网关的API进行实时双向验证订单的真实支付状态。攻击者只需知道目标网站的订单ID,即可通过发送精心构造的回调请求,触发订单状态从"待支付"更新为"已支付"。这种服务端验证缺失的业务逻辑漏洞,使得攻击者可以在不实际完成支付的情况下完成购物流程。对于攻击者而言,实施此攻击的技术门槛较低,只需使用HTTP工具发送特定格式的POST请求即可。该漏洞属于OWASP Top 10中的"Broken Access Control"类别,是典型的业务逻辑安全缺陷。