CVE-2025-66135CVE-2025-66135是WordPress插件Imager for Elementor中存在的一个高危安全漏洞。该漏洞类型为缺失授权(Missing Authorization),属于访问控制安全缺陷。漏洞源于插件在处理某些功能时未能正确验证用户权限,导致低权限用户(如订阅者角色)可以执行本应需要更高级别权限才能进行的操作。攻击者可以利用此漏洞绕过正常的访问控制机制,访问或修改本无权访问的数据和功能。该漏洞影响Imager for Elementor插件2.0.4及以下所有版本。由于CVSS评分为5.4(中危),且攻击复杂度低,无需特殊用户交互即可被利用,因此该漏洞在实际环境中具有较高的利用价值。建议使用该插件的网站管理员尽快升级到最新版本以修复此安全问题。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。Imager for Elementor插件在实现某些管理功能时,未能对用户身份和权限进行充分的验证检查。具体而言,插件的某些AJAX端点或管理函数缺少current_user_can()或wp_verify_nonce()等权限验证机制。攻击者可以通过构造特定的HTTP请求,直接调用这些未经授权的功能端点。例如,攻击者可能利用WordPress的wp_ajax钩子,在未验证用户权限的情况下执行图片处理、文件上传或配置修改等敏感操作。由于WordPress的订阅者角色(subscriber)默认具有较低的访问权限,正常情况下无法访问管理功能,但该漏洞允许攻击者绕过这一限制。攻击者需要拥有一个有效的WordPress账户(即使是最低权限的订阅者账户),然后构造恶意请求即可触发漏洞。此类漏洞通常被归类为Broken Access Control(访问控制失效),是当前Web应用安全中最常见且危害严重的问题之一。