CVE-2023-40679CVE-2023-40679是WordPress插件Master Addons for Elementor中的一个高危安全漏洞,CVSS评分6.5,属于中危级别。该漏洞为缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中。由于插件未正确配置访问控制安全级别,攻击者可以在无需认证的情况下利用此漏洞访问本应需要授权才能访问的功能或数据。具体而言,攻击者能够绕过正常的权限检查流程,对WordPress站点执行未授权操作,可能导致敏感信息泄露或站点配置被篡改。该漏洞影响插件从任意版本到2.0.5.3的所有版本,攻击向量为网络层面,无需用户交互或特殊权限即可发起攻击。对于使用该插件的WordPress站点,建议立即更新到最新版本以修复此安全风险。
该漏洞属于Broken Access Control(访问控制失效)类别,是OWASP Top 10中最常见的Web应用安全风险之一。在Master Addons for Elementor插件中,部分管理功能或敏感操作缺少适当的权限验证检查。具体表现为:插件的某些Ajax处理函数或REST API端点仅检查用户是否登录,但未验证用户是否具有执行特定操作的管理员权限。攻击者可以通过构造特定的HTTP请求,直接访问这些未授权的端点,利用WordPress的admin-ajax.php或其他API路由执行管理员级别的操作。常见利用场景包括:修改插件设置、导出用户数据、触发数据库操作等。由于该插件面向WordPress前端用户,任何访客都可能成为潜在攻击者,因此漏洞的利用门槛极低,危害性较大。