CVE-2025-66138CVE-2025-66138是WordPress插件Motionger for Elementor中的一个高危安全漏洞,CVSS评分5.4,属于中等严重程度。该漏洞为缺失授权(Missing Authorization)类型,存在于插件的访问控制机制中。攻击者可以利用此漏洞绕过正常的权限检查,执行本应需要更高权限才能进行的操作。由于该插件是WordPress Elementor页面构建器的扩展插件,广泛应用于各类WordPress网站,因此该漏洞可能影响大量使用该插件的网站。攻击者只需拥有低权限账户(如订阅者角色)即可利用此漏洞,无需高级权限或用户交互即可发起攻击。
该漏洞存在于Motionger for Elementor插件的访问控制验证逻辑中。插件在处理某些敏感操作时未能正确验证用户权限,允许低权限用户执行应当需要更高权限才能执行的操作。漏洞主要影响以下几个方面:1) 插件的AJAX处理函数缺少权限检查;2) 某些管理功能未验证用户角色和能力;3) 关键操作直接暴露给未授权用户。由于WordPress的Elementor生态系统中动画效果管理涉及前端渲染和样式控制,攻击者可能通过构造恶意请求修改页面动画配置或获取敏感信息。攻击者可通过发送特制的HTTP请求到WordPress的admin-ajax.php端点,利用缺少nonce验证或capability检查的函数执行未授权操作。