CVE-2025-14155CVE-2025-14155是WordPress插件Premium Addons for Elementor中的一个高危安全漏洞。该插件是Elementor页面构建器的强大扩展工具,提供高级模板和小组件功能。漏洞源于get_template_content函数缺少权限检查(Missing Authorization/CAP Check),使得未认证的匿名用户可以绕过访问控制机制,访问网站管理员创建的私有模板、草稿模板和待审核状态的模板内容。这些模板可能包含敏感的商业信息、尚未发布的文章内容、数据库结构信息、内部通信记录等。攻击者无需任何凭据即可利用此漏洞,对使用该插件的所有WordPress网站构成严重的信息泄露风险。
漏洞位于插件的addons-integration.php文件中,具体在get_template_content函数(约第1624行和第90行)。该函数在处理模板内容请求时,未正确验证当前用户是否具有访问私有模板的权限。正常情况下,只有具有适当WordPress capability(如edit_post)的管理员才能访问草稿或私有状态的帖子/模板,但此函数缺少此类检查。攻击者可以通过构造特定的AJAX请求或直接HTTP请求,传递目标模板ID,服务器将返回该模板的完整内容。攻击利用方式简单,只需知道或猜测模板ID即可,无需任何身份认证。攻击者可以利用泄露的模板内容进行进一步攻击,如识别网站结构、获取敏感配置信息、或利用模板中的潜在漏洞。