CVE-2025-31413CVE-2025-31413是WordPress插件bdthemes-element-pack-lite(Element Pack Elementor Addons)中的一个跨站请求伪造(CSRF)漏洞。该插件是一款流行的Elementor页面构建器扩展插件,为WordPress网站提供丰富的Elementor小部件和模板功能。漏洞存在于插件的某些功能中,由于缺乏有效的CSRF令牌验证,攻击者可以诱导已登录的管理员用户在不知情的情况下执行非预期的操作。攻击者通过构造恶意网页或链接,利用受害者的浏览器向目标WordPress站点发送已认证的请求,从而在管理员权限下执行诸如修改插件设置、创建恶意管理员账户、植入后门等危险操作。由于WordPress管理后台的会话Cookie会自动随请求发送,攻击者可以在用户不知情的情况下完成身份验证绕过,进而对网站安全造成严重威胁。
该CSRF漏洞源于bdthemes-element-pack-lite插件在处理管理操作时未正确实施CSRF防护机制。攻击者利用浏览器的同源策略特性,当管理员访问攻击者控制的恶意页面时,浏览器会自动携带有效的认证Cookie向目标站点发送请求。插件端由于缺少对CSRF令牌的验证,无法区分合法请求与伪造请求。攻击者可以构造包含恶意参数的HTML表单或JavaScript代码,诱导管理员访问后自动提交请求。常见的攻击场景包括:修改插件配置参数、触发特定功能执行、添加恶意内容等。由于WordPress管理员通常拥有最高权限,此类CSRF漏洞可被利用来完全接管网站控制权。