CVE-2025-14434CVE-2025-14434是WordPress插件Ultimate Post Kit Addons for Elementor中的一个信息泄露漏洞。该插件在4.0.16之前的版本中,存在多个AJAX“加载更多”端点(如upk_alex_grid_loadmore_posts),这些端点在设计时未正确验证请求用户是否有权访问目标文章内容。攻击者无需任何认证即可利用这些端点,查询并获取任意文章的渲染HTML内容,包括私有文章和未发布文章的完整内容。此漏洞可能导致敏感信息泄露,如草稿文章、内部文档、私密页面内容等,对网站的数据安全构成威胁。由于CVSS评分为5.3(中等严重程度),且攻击复杂度低、无需认证即可利用,建议受影响用户尽快升级到修复版本。
该漏洞属于WordPress插件的访问控制绕过问题。Ultimate Post Kit Addons for Elementor插件提供了多个AJAX端点用于实现“加载更多”功能,这些端点通过wp_ajax_*或wp_ajax_nopriv_*动作钩子注册。问题在于这些端点在处理请求时,直接从数据库查询文章并返回渲染后的HTML内容,而没有正确验证:1)当前用户是否有权查看目标文章;2)目标文章是否已发布。在WordPress中,私有文章(post_status=private)和草稿文章(post_status=draft)默认只能由具有相应权限的管理员或编辑查看。然而,由于这些AJAX端点缺少权限检查,攻击者只需构造特定的请求参数(如文章ID、分类ID等),即可获取这些受保护文章的完整HTML内容。攻击者可以利用WordPress的REST API或直接分析页面结构来枚举有效的文章ID,然后批量请求这些端点以窃取敏感内容。