CVE-2025-66131CVE-2025-66131是WordPress插件Yaad Sarig Payment Gateway For WC中的一个中等严重性安全漏洞。该漏洞为缺失授权(Missing Authorization)类型,属于访问控制安全级别配置错误问题。攻击者可利用此漏洞在未进行适当授权验证的情况下访问敏感功能或数据。由于该插件用于处理WooCommerce支付网关集成,攻击者可能通过绕过授权检查来操纵支付流程或获取未授权的操作权限。此漏洞无需认证即可被利用,CVSS评分5.3,影响版本从任意版本至2.2.11,建议用户尽快升级到最新修复版本以消除安全风险。
该漏洞存在于WordPress插件yaad-sarig-payment-gateway-for-wc的访问控制机制中。插件在处理某些关键功能时未能正确验证用户权限,导致未授权用户可以执行本应需要管理员权限的操作。攻击者可通过构造特定请求直接调用敏感API端点或功能函数,绕过正常的授权检查流程。由于该插件负责处理WooCommerce订单的支付网关集成,攻击者可能利用此漏洞进行未授权的订单操作、支付信息访问或修改支付状态。漏洞的利用不需要任何用户交互或预先认证,攻击者只需了解目标站点使用了该插件即可发起攻击。建议管理员检查插件的所有AJAX动作和非公开端点,确保所有操作都包含适当的权限检查和用户认证。