CVE-2025-63053CVE-2025-63053是WordPress插件Master Addons for Elementor中的一个高危安全漏洞。该漏洞属于不安全的直接对象引用(IDOR)类型,存在于插件的访问控制机制中。攻击者可以利用此漏洞绕过正常的授权检查,直接访问或操作其他用户的数据资源。由于插件在处理用户请求时未能正确验证用户对特定资源的访问权限,导致任何未经认证的用户都可能通过操控对象标识符来获取未授权的访问。这种访问控制缺陷可能导致敏感用户数据泄露,包括个人信息和配置数据。该漏洞影响插件2.0.9.9.4及之前的所有版本,CVSS评分5.3,属于中等严重程度。
该漏洞的根本原因在于Master Addons for Elementor插件的访问控制实现存在缺陷。插件在处理用户请求时,使用了用户可控的标识符来直接引用内部对象,而没有充分验证当前用户是否有权访问这些对象。这种不安全的直接对象引用(IDOR)模式允许攻击者通过修改请求中的对象ID参数,绕过授权检查直接访问或修改其他用户的数据。攻击者无需认证即可利用此漏洞,只需构造带有不同用户ID的恶意请求即可获取未授权的敏感信息。漏洞影响插件从某个未知版本到2.0.9.9.4的所有版本,攻击复杂度低,无需特殊权限或用户交互即可实施攻击。