CVE-2025-63023CVE-2025-63023是WordPress WooCommerce插件Payment Gateway for PayPal on WooCommerce中的一个中等严重性安全漏洞。该漏洞为缺失授权(Missing Authorization)类型,存在于支付网关的访问控制机制中。攻击者可利用此漏洞绕过正常的身份验证和授权检查,访问本应需要相应权限才能操作的敏感功能。由于该插件处理PayPal支付交易,漏洞可能导致未经授权的支付操作、配置修改或其他敏感业务逻辑被恶意利用。Patchstack安全团队于2025年12月9日披露此漏洞,建议用户尽快更新至最新版本以修复安全问题。
该漏洞存在于woo-paypal-gateway插件的访问控制检查逻辑中。问题根源在于插件未能正确验证用户是否具有执行特定操作的权限。具体表现为:插件的某些管理功能或API端点缺少权限检查或权限验证不充分,导致未经认证的用户或低权限用户能够执行本应需要管理员权限的操作。攻击者可以通过构造特定的HTTP请求,直接访问受保护的功能点,如修改支付设置、查看交易数据或触发支付流程。由于该插件是WooCommerce的支付网关集成,漏洞可能影响电子商务网站的交易安全性和数据完整性。攻击者无需特殊权限即可发起攻击,这使得漏洞利用门槛较低。