CVE-2025-66144CVE-2025-66144是WordPress插件Worker for Elementor中的一个高危安全漏洞,该漏洞类型为缺失授权(Missing Authorization),允许低权限用户执行超出其权限范围的操作。Worker for Elementor是由merkulove开发的WordPress插件,主要用于优化Elementor页面构建器的工作流程和性能。
该漏洞源于插件在实现某些功能时未能正确验证用户的访问权限。在WordPress的权限体系中,不同角色的用户应当拥有不同的操作权限,例如管理员可以访问所有功能,而订阅者只能查看内容。然而,由于该插件存在访问控制配置错误的问题,攻击者可以利用低权限账户(如订阅者或贡献者)访问本应仅限管理员使用的功能。
具体而言,漏洞允许已认证用户(即使是最低权限的用户)通过构造特定的HTTP请求,绕过正常的权限检查机制,访问或修改本应受保护的数据和功能。这种漏洞可能被利用来进行未授权的数据访问、配置更改,甚至在某些情况下可能导致进一步的恶意操作。
该漏洞的CVSS评分为5.4,属于中等严重程度。攻击向量为网络形式,认证要求较低(低权限即可),无需用户交互即可实施攻击。虽然机密性和完整性影响均为低,但漏洞的广泛性使其成为需要紧急修复的安全问题。Patchstack安全团队于2025年12月31日披露了此漏洞,并建议所有使用该插件的用户立即采取行动进行修复。
Worker for Elementor插件在处理用户请求时存在访问控制验证缺陷。漏洞的核心问题在于插件的某些AJAX处理函数或管理员功能缺少权限检查(capability check),使得未经授权的用户能够执行本应仅限管理员的操作。
在WordPress插件开发中,正确的权限验证通常需要使用current_user_can()函数检查用户是否具有特定能力(如manage_options仅限管理员)。然而,该插件在实现某些端点时遗漏了关键的权限验证步骤。攻击者可以利用这一点,通过发送带有有效认证cookie的HTTP请求,访问/wp-admin/admin-ajax.php或其他管理端点。
具体攻击方式包括:1)攻击者首先需要拥有一个有效的WordPress账户(即使是最低权限的订阅者角色);2)通过分析插件的JavaScript或网络请求,识别出存在漏洞的功能端点;3)构造恶意的AJAX请求,指定相应的action参数和必要的POST数据;4)由于服务器端缺少权限检查,请求将被执行,攻击者可能获取敏感信息或触发未授权操作。
该漏洞的影响范围涵盖所有使用Worker for Elementor插件版本1.0.10及以下 WordPress站点。攻击者可能利用此漏洞进行信息枚举、配置修改或作为进一步攻击的跳板。建议立即检查插件版本,并在官方修复版本发布前评估站点风险。