CVE-2025-64638CVE-2025-64638是OnPay.io公司为其WooCommerce电商平台开发的支付网关插件中存在的一个高危安全漏洞。该漏洞类型为Missing Authorization(缺失授权),属于访问控制类安全缺陷。漏洞源于插件在实现特定功能时未正确验证用户权限,允许未经授权的用户访问本应受保护的管理功能或敏感操作。攻击者无需任何认证凭证即可利用此漏洞,通过构造特定的HTTP请求触发未授权操作,可能导致支付数据泄露、订单信息篡改或业务逻辑被恶意利用等安全问题。由于该插件被广泛应用于WordPress电商网站,漏洞影响范围较广,涉及所有使用受影响版本插件的在线商店。CVSS 3.1评分为5.3分,属于中等严重程度,但考虑到无需认证即可利用的特性,实际威胁程度不容忽视。
该漏洞存在于OnPay.io for WooCommerce插件的访问控制实现中。插件在处理某些敏感操作(如支付回调、订单状态更新、交易记录查询等)时,未对请求发起者的身份和权限进行充分验证。具体表现为:插件的某些API端点或回调函数缺少权限检查逻辑,或者权限验证机制存在缺陷,使得攻击者可以直接通过发送特制的HTTP请求来触发这些功能而无需任何认证。攻击者可以利用此漏洞执行以下操作:1)未经授权访问订单交易数据,包括买家信息、支付金额、交易状态等敏感内容;2)篡改订单状态或支付记录,影响电商业务正常运营;3)利用错误的访问控制配置绕过安全限制,执行本应需要管理员权限才能进行的操作。漏洞的利用方式相对简单,攻击者只需识别出存在缺陷的API端点,然后发送带有特定参数的请求即可触发未授权访问。