CVE-2025-66141CVE-2025-66141是WordPress平台merkulove Scroller插件中的一个授权缺失漏洞。该漏洞允许具有低权限(如订阅者角色)的认证用户访问或执行本应需要更高权限才能进行的操作。漏洞源于插件在实现访问控制时未能正确验证用户权限,导致访问控制安全级别配置错误。攻击者可以利用此漏洞绕过正常的权限检查,对网站内容或功能进行未授权访问。该漏洞CVSS评分为5.4,属于中等严重程度,影响版本从n/a至2.0.2版本。
该漏洞属于Broken Access Control(访问控制失效)类型。在WordPress插件开发中,正确的权限验证通常使用current_user_can()函数来检查用户是否具有执行特定操作的权限。然而,merkulove Scroller插件在某些关键功能点缺少了必要的权限检查,或者检查逻辑存在缺陷。具体来说,插件的Scroller功能模块中存在多个端点或函数没有正确实现访问控制验证。攻击者通过构造特定的HTTP请求,可以利用这些未受保护的接口执行操作,例如访问、修改或删除Scroller配置数据。攻击者需要具备基本的网站账户(低权限角色即可),这大大降低了攻击门槛。