CVE-2025-46434CVE-2025-46434是WordPress插件The Plus Addons for Elementor Pro中的一个高危安全漏洞,属于Missing Authorization(缺失授权)类型。该漏洞存在于插件的访问控制机制中,由于不正确配置的访问控制安全级别,攻击者可以在低权限或无需认证的情况下访问本应需要更高权限才能访问的功能和资源。漏洞影响插件版本从n/a至6.3.7之前的全部版本。攻击者可以利用此漏洞绕过正常的权限检查,执行未授权操作,可能导致数据泄露、配置篡改或进一步的攻击链。该漏洞的CVSS评分为6.5,属于中等严重程度,主要影响系统的完整性,机密性和可用性影响较低。建议受影响的用户立即升级到6.3.7或更高版本以修复此安全问题。
该漏洞为WordPress插件The Plus Addons for Elementor Pro中的Broken Access Control(访问控制失效)问题。漏洞根源在于插件的多个端点缺少适当的权限检查和授权验证机制。攻击者可以通过构造特定的HTTP请求来绕过认证和授权检查,直接访问受保护的API端点或管理功能。具体来说,插件在处理用户请求时未正确验证用户的权限级别,允许低权限用户(如订阅者角色)执行本应仅管理员可用的操作。攻击者可以利用WordPress REST API或AJAX端点,发送带有标准用户凭证的请求,由于后端缺少capability检查,请求会被成功处理。此类漏洞通常涉及对current_user_can()函数的错误使用或完全缺失,以及对nonce验证的不当处理。攻击者无需特殊权限即可利用此漏洞,这使得攻击门槛相对较低。