CVE-2025-62151CVE-2025-62151是WordPress插件Virtuaria PagBank/PagSeguro para Woocommerce中的一个高危安全漏洞。该插件用于集成巴西知名支付网关PagBank和PagSeguro服务到WooCommerce电商平台。漏洞类型为Missing Authorization(缺失授权),属于访问控制错误类别。由于插件在访问控制安全级别配置上存在错误,攻击者可以在无需任何认证的情况下利用此漏洞访问本应受保护的敏感功能或数据。此漏洞影响从任意版本到3.6.3的所有插件版本,CVSS评分5.3,属于中等严重程度。虽然漏洞的机密性和完整性影响较低(均为Low),但其无需认证且可通过网络远程利用的特性,使其在野外环境中具有实际威胁。攻击者可能利用此漏洞进行未授权操作,如查看交易数据、修改支付设置或干扰正常的支付流程,对使用该插件的电商网站造成安全风险。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。漏洞的根本原因在于Virtuaria PagBank/PagSeguro para Woocommerce插件在实现WordPress REST API端点或管理功能时,未正确实施权限检查机制。攻击者可以通过构造特定的HTTP请求,直接访问原本需要管理员权限才能操作的API端点或功能页面。由于插件使用add_action('wp_ajax_*')或register_rest_route()等钩子注册功能时,缺少current_user_can()或is_user_logged_in()等权限验证函数,导致任何未授权用户(包括匿名访问者)都能执行本应受保护的操作。攻击者可能利用此漏洞访问订单信息、修改支付配置、查看商户API密钥或其他敏感数据。漏洞的利用无需受害者交互,攻击者可直接通过自动化脚本发起攻击。