CVE-2025-10873CVE-2025-10873是WordPress插件ElementInvader Addons for Elementor中的一个高危安全漏洞。该插件1.4.1之前的版本存在严重的授权缺失问题,攻击者可以在未登录的情况下利用elementinvader_addons_for_elementor_forms_send_form操作发送任意邮件到任意地址。此漏洞允许未经身份验证的用户滥用服务器资源进行垃圾邮件发送、网络钓鱼攻击或进一步的社会工程学攻击。由于该漏洞无需任何认证即可被利用,且CVSS评分为5.3(中等严重程度),因此对使用该插件的WordPress网站构成实质性安全风险。攻击者可以伪装成网站管理员或信任实体向受害者发送恶意邮件,可能导致品牌形象受损、用户信任度下降,甚至可能成为进一步攻击的跳板。
该漏洞的根本原因在于WordPress插件缺少对elementinvader_addons_for_elementor_forms_send_form操作的权限检查。正常情况下,发送邮件功能应当仅对已认证用户开放,且应验证用户是否有权使用邮件功能。然而,该插件在实现表单处理逻辑时未能正确实现权限验证机制。具体来说,插件的forms_send_form函数直接处理传入的邮件参数,包括收件人地址、邮件主题和邮件内容,而没有检查当前用户是否具有执行此操作的权限。攻击者只需构造一个带有目标邮件地址和内容的HTTP请求即可触发邮件发送功能。此漏洞属于CWE-862(缺失授权)类别,CVSS 3.1向量为AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N,表明攻击复杂度低、无需权限和用户交互即可利用。