CVE-2025-15369WordPress插件Xpro Addons — 140+ Widgets for Elementor在1.5.0及之前的版本中存在安全漏洞。由于`get_content_editor`函数缺少能力检查,导致未经身份验证的攻击者可以利用此漏洞修改数据,具体表现为创建已发布的Xpro模板,破坏网站完整性。
该漏洞的核心在于插件代码中的`get_content_editor`函数未正确实现访问控制机制。在WordPress生态系统中,处理敏感操作(如创建或修改内容)的函数通常需要调用`current_user_can()`来验证用户权限。然而,该插件直接处理请求而未进行此类检查。攻击者可构造特定的HTTP POST请求发送至WordPress的AJAX处理端点(通常是`/wp-admin/admin-ajax.php`),并附带动作参数(如`action=xpro_get_content_editor`)。由于无需认证(PR:N),服务器会接收请求并执行创建模板的逻辑,允许攻击者将任意内容作为已发布模板写入数据库,造成数据篡改。