CVE-2025-66140CVE-2025-66140是WordPress插件Uper for Elementor中的一个高危安全漏洞,该插件由merkulove开发并维护。漏洞类型为缺失授权检查(Missing Authorization),属于访问控制安全缺陷。攻击者可利用此漏洞绕过正常的权限验证机制,访问本应需要更高权限才能操作的资源或功能。此漏洞影响Uper for Elementor插件1.0.5及之前所有版本。攻击者只需要拥有低权限账户(如订阅者或贡献者角色)即可尝试利用此漏洞,无需管理员权限。CVSS 3.1评分5.4(中等严重程度),攻击向量为网络形式,复杂度低,无需用户交互。漏洞于2026年1月22日被披露,发现者为PatchStack安全团队的[email protected]。该漏洞主要影响使用Elementor页面构建器的WordPress网站,攻击者可能通过此漏洞获取未授权的访问权限,进而进行数据窃取、篡改或其他恶意操作。
Uper for Elementor插件在实现某些功能时未能正确实施访问控制检查。具体表现为插件的部分管理功能或敏感操作接口缺少权限验证逻辑,允许低权限用户执行本应需要更高级别权限的操作。攻击者可通过构造特定的HTTP请求,直接访问管理员级别的功能端点或API接口。由于WordPress的权限体系设计,低权限用户(如订阅者角色)通常只能访问和编辑自己的内容,但该插件的漏洞使得这些用户能够绕过这一限制。攻击者可以利用WordPress REST API或AJAX端点发送精心构造的请求,如果插件未对这些请求进行充分的权限验证,攻击即可成功。建议网站管理员检查插件的admin-ajax.php端点和REST API路由,确保所有操作都正确实现了current_user_can()等权限检查函数。