CVE-2025-63015CVE-2025-63015是WordPress插件WooCommerce Payment Gateway - Paysera中的一个高危安全漏洞。该漏洞属于Missing Authorization(缺失授权)类型,攻击者可以利用插件中配置错误的访问控制安全级别,在未获得适当授权的情况下执行某些操作。由于该插件用于处理WooCommerce电子商务网站的支付流程,攻击者可能通过此漏洞进行未授权的支付操作、修改支付配置或访问敏感的交易数据。此漏洞影响从n/a版本到3.10.0的所有版本,CVSS评分为4.3,属于中等严重程度。漏洞由PatchStack安全团队的审计人员[email protected]发现并报告。该漏洞不需要高权限或用户交互即可被利用,但需要攻击者具有网络访问能力。
该漏洞存在于WooCommerce Payment Gateway - Paysera插件的访问控制机制中。插件在处理某些敏感操作时,未正确验证用户的权限和身份,导致低权限用户或未认证用户可以执行本应需要更高权限的操作。攻击者可以通过构造特定的HTTP请求来触发这些未授权的功能。漏洞的核心问题在于插件使用了不充分的访问控制检查,可能存在以下情况:1) 直接对象引用(IDOR)漏洞,允许攻击者通过猜测或枚举参数值来访问其他用户的资源;2) 功能级别的权限绕过,允许低权限用户执行管理员或商家级别的操作;3) 缺少CSRF令牌验证或nonce检查。由于该插件处理支付网关集成,攻击者可能利用此漏洞修改支付配置、查看交易信息或干扰正常的支付流程。