CVE-2025-64211CVE-2025-64211是WordPress插件Masterstudy Elementor Widgets中的一个高危访问控制漏洞。该插件是StylemixThemes为WordPress主题Masterstudy开发的Elementor页面构建器扩展组件。漏洞源于插件在实现某些功能时未能正确验证用户权限,导致未经身份验证的攻击者可以访问本应需要授权才能使用的功能。这种类型的漏洞通常被称为Broken Access Control(访问控制失效),在OWASP Top 10中排名靠前。攻击者可以利用此漏洞绕过正常的访问控制机制,执行未授权的操作,可能导致数据泄露、配置更改或其他恶意行为。由于该漏洞无需认证即可利用,因此存在较大的安全风险。
该漏洞属于Missing Authorization类型,即缺失授权检查。Masterstudy Elementor Widgets插件在处理某些AJAX请求或页面功能时,没有正确验证当前用户是否具有执行该操作的权限。攻击者可以通过构造特定的HTTP请求,直接访问受保护的端点或调用受限制的函数。在WordPress环境中,这通常意味着插件的某些回调函数缺少current_user_can()或is_user_logged_in()等权限检查。由于WordPress的AJAX处理机制允许未认证用户调用带nopriv参数的action,攻击者可以直接发送请求触发这些未受保护的函数。攻击者可以利用此漏洞枚举和访问管理员级别功能,或修改课程内容等敏感数据。