CVE-2025-15513CVE-2025-15513是WordPress平台下Float Payment Gateway支付网关插件的一个中危安全漏洞。该插件版本从初始版本至1.1.9版本均存在未授权数据修改风险。漏洞根源在于verifyFloatResponse()函数中的错误处理机制不当,攻击者无需任何认证凭据即可利用此漏洞将任意WooCommerce订单的状态强制修改为“失败”状态。此漏洞影响所有使用该插件进行支付处理的电子商务网站,攻击者可借此干扰正常交易流程,造成订单管理混乱,影响商家正常运营和用户体验。由于该漏洞无需身份验证即可利用,且攻击门槛较低,任何知晓目标网站的用户都可能发起攻击。攻击者可能利用此漏洞进行恶意竞争、欺诈或破坏性操作,如故意将合法订单标记为失败以取消交易或骚扰商家。CVSS评分5.3属于中等严重程度,主要影响系统的完整性和数据准确性。
该漏洞存在于Float Payment Gateway插件的verifyFloatResponse()函数中,具体位置位于插件代码的第477行附近。问题代码在处理支付响应时缺乏适当的权限验证和错误状态判断逻辑。正常情况下,支付网关回调应验证请求来源的合法性、检查签名或令牌的有效性,并确保只有授权的支付提供商才能更新订单状态。然而该函数在接收到异常或伪造的响应时,未正确验证请求来源就直接更新订单状态为失败。具体攻击方式为:攻击者构造恶意的支付响应请求,模拟支付网关向插件发送订单验证请求,由于verifyFloatResponse()函数缺少CSRF令牌验证或来源校验,攻击者可以直接调用该函数将任意订单ID标记为失败状态。漏洞利用无需管理员权限或用户会话,攻击者只需知道目标订单ID即可实施攻击。插件代码参考:plugins.trac.wordpress.org/browser/float-gateway/tags/1.1.9/index.php#L477。