CVE-2025-14163Premium Addons for Elementor是WordPress平台上广受欢迎的Elementor页面构建器增强插件,为用户提供额外的小工具和功能。该插件在所有版本直至4.11.53存在一个严重的跨站请求伪造(CSRF)漏洞。由于插件的'insert_inner_template'函数缺少必要的nonce验证机制,攻击者可以构造恶意请求,诱骗网站管理员或具有编辑帖子权限的用户点击特制链接,从而在受害者不知情的情况下创建任意Elementor模板。此漏洞无需攻击者具有任何网站权限,但需要目标用户执行交互操作(如点击链接)。攻击成功后,攻击者可在网站上注入恶意内容,可能导致网站被篡改、SEO作弊、钓鱼攻击或其他恶意活动。由于该插件被广泛使用,此漏洞影响了大量WordPress网站的安全。
该CSRF漏洞源于Premium Addons for Elementor插件的insert_inner_template函数未实施CSRF保护机制。具体问题包括:1) 缺少WordPress nonce验证:WordPress提供了wp_verify_nonce()函数用于验证请求来源,但该函数未被调用;2) 缺少权限检查:虽然功能涉及模板创建,但未验证用户是否具有相应权限;3) 无状态验证:未使用WordPress的check_ajax_referer()或类似机制。攻击者可以构造一个包含恶意参数的HTML表单或URL,当具有编辑权限的用户访问时,浏览器会自动携带用户的认证cookie发送请求。WordPress会根据cookie识别用户身份并执行请求,导致攻击者能够以受害者权限创建任意Elementor模板。攻击者可能利用此漏洞注入包含恶意JavaScript的模板,实现存储型XSS攻击,或创建钓鱼页面窃取用户信息。