CVE-2025-15565WordPress的Nexi XPay插件在8.3.0及之前版本中存在权限绕过漏洞。该漏洞由于重定向函数缺失授权检查导致,未经身份验证的攻击者可利用此漏洞将WooCommerce中待处理的订单标记为已支付或已完成,从而破坏业务数据的完整性。
该漏洞的核心在于插件处理支付回调或重定向的函数(位于`src/classes/Nexi/WC_Gateway_XPay_Process_Completion.php`)未对请求来源进行身份验证。攻击者无需登录WordPress后台,即可构造恶意请求直接访问该接口。由于系统默认信任该请求,攻击者可以通过篡改参数(如订单ID),直接调用内部方法修改订单状态。这使得攻击者能够绕过支付网关的验证流程,将任意“待支付”状态的订单强制更新为“已完成”或“已支付”,造成严重的业务欺诈风险。