CVE-2025-14971Link Invoice Payment for WooCommerce插件在处理部分支付时存在安全漏洞。攻击者可利用createPartialPayment和cancelPartialPayment函数中缺少的权限验证,通过ID枚举方式在未认证状态下创建或取消订单的部分支付。这一漏洞影响了插件的2.8.0及之前所有版本。
漏洞源于两个关键函数的权限检查缺失:createPartialPayment和cancelPartialPayment。这些函数直接处理支付操作,却未验证用户权限。攻击者可通过枚举订单ID,调用这些函数执行未授权操作。