CVE-2025-31046CVE-2025-31046是WordPress插件AnyWhere Elementor Pro中的一个高危授权缺失漏洞。该插件是一款流行的WordPress页面构建辅助工具,允许用户在网站的任意位置使用Elementor编辑器创建内容。漏洞源于插件对用户权限验证不足,攻击者可以利用错误配置的访问控制安全级别,在无需高权限的情况下访问或修改本应受保护的功能和数据。受影响的版本从任意版本至2.29版本,CVSS评分4.3,属于中危漏洞。攻击者可通过低权限账户(如订阅者角色)利用此漏洞,可能导致敏感数据泄露、内容篡改或未授权操作。由于该插件被广泛应用于企业网站和WordPress站点,此漏洞可能影响大量使用该插件的网站安全。
AnyWhere Elementor Pro插件的授权缺失漏洞主要体现在其对WordPress REST API端点的访问控制不当。插件注册了多个REST API路由用于管理任意位置的内容模板,但未能正确验证请求发起者的权限。具体问题包括:1) 插件的AJAX动作和REST API端点缺少nonce验证或权限检查;2) 使用current_user_can()检查时,参数设置不当,允许低权限用户执行高权限操作;3) 缺少CSRF token验证,容易遭受跨站请求伪造攻击。攻击者可通过构造恶意请求,直接访问插件的模板管理、导入导出等功能接口,在无需订阅者以上权限的情况下获取或修改网站内容模板数据。此漏洞属于OWASP Top 10中的A01:2021 Broken Access Control类别,攻击者无需特殊技术背景即可利用。