CVE-2025-12883CVE-2025-12883是WordPress平台Campay Woocommerce Payment Gateway插件中的一个严重安全漏洞。该插件用于集成Campay支付网关到WooCommerce电商系统。漏洞存在于所有版本直至1.2.2版本,主要原因是插件未能正确验证支付网关的交易状态。攻击者可以在未实际完成支付的情况下,将订单状态篡改为“已完成”,从而绕过支付流程。这导致电商网站遭受经济损失,攻击者可以免费获取商品或服务。该漏洞无需任何认证即可被利用,且不需要用户交互,属于高危业务逻辑漏洞。漏洞于2025年12月12日披露,建议用户立即升级到1.2.3或更高版本以修复此问题。
Campay WooCommerce Payment Gateway插件在处理订单确认时存在严重的验证缺陷。正常支付流程应该是:客户发起订单→跳转到Campay支付网关→完成支付→支付网关回调通知插件→插件验证回调真实性→更新订单状态为已完成。然而,该插件在第5步存在致命缺陷:未能对支付网关的回调请求进行充分验证。攻击者可以直接构造虚假的订单完成请求,绕过支付网关直接通知插件订单已完成。由于插件仅检查订单参数的存在性而未验证交易签名或交易ID的真实性,攻击者可以欺骗插件相信支付已经完成。攻击者只需知道目标网站的订单ID格式,即可在不进行任何支付的情况下获取商品或服务。此漏洞影响所有使用该插件进行在线收款的WooCommerce网站。