CVE-2025-64244CVE-2025-64244是WordPress插件Restrict Elementor Widgets, Columns and Sections中的一个严重访问控制漏洞。该漏洞属于Missing Authorization类型,由于插件在处理用户请求时未能正确实施权限检查,导致低权限用户(如订阅者角色)可以执行本应仅限管理员或高级用户操作的敏感功能。攻击者利用此漏洞可以绕过正常的访问控制机制,对网站内容进行未授权的访问和修改,包括限制或解除Elementor页面构建器的widgets、列和部分的访问权限。该漏洞影响版本从插件初始版本到1.12版本,CVSS评分为4.3(中危),攻击复杂度低,无需用户交互即可实施攻击。
该漏洞源于Restrict Elementor Widgets插件在关键操作端点缺少权限验证检查。攻击者可以通过构造特定的HTTP请求,直接访问原本需要管理员权限才能调用的AJAX端点或REST API接口。由于插件未正确使用WordPress的current_user_can()或wp_verify_nonce()等安全函数进行权限校验,低权限认证用户可以绕过访问控制直接执行受限操作。攻击者通常需要先注册一个低权限账户(如订阅者角色),然后利用该账户发送包含目标操作指令的请求,如添加、修改或删除Elementor组件的访问限制规则。此漏洞允许攻击者修改网站的页面构建器配置,可能导致内容泄露或网站功能异常。