CVE-2025-6325CVE-2025-6325是WordPress插件King Addons for Elementor中的一个严重权限提升漏洞。该漏洞CVSS评分高达9.8,属于紧急严重级别。漏洞源于插件中存在的错误权限分配问题,允许未经认证的攻击者获取管理员级别权限。受影响版本从任意版本至51.1.36。由于该漏洞无需认证即可利用,且可通过网络远程触发,对使用该插件的所有WordPress网站构成严重威胁。攻击者可利用此漏洞完全控制网站,安装恶意插件、修改内容或窃取敏感数据。建议所有使用该插件的用户立即检查并升级到最新版本。
该漏洞属于OWASP Top 10中的Broken Access Control类别。具体来说,King Addons for Elementor插件在处理用户权限验证时存在缺陷,允许低权限用户(如订阅者、贡献者)通过构造特定请求来提升自身权限至管理员级别。漏洞可能存在于插件的AJAX处理函数或某个未受保护的API端点中,攻击者可利用WordPress的nonce机制绕过或直接调用高权限操作。成功利用后,攻击者可在WordPress后台创建新管理员账户、修改现有用户权限或安装恶意插件。由于插件集成在Elementor页面构建器中,攻击面相对较大。