CVE-2025-66145CVE-2025-66145是WordPress插件Worker for WPBakery中发现的一个中等严重性安全漏洞。该漏洞类型为Missing Authorization(缺失授权),存在于插件的访问控制机制中。由于插件对某些敏感功能的访问控制配置不当,低权限用户(如订阅者角色)可能能够执行超出其权限范围的操作。攻击者可利用此漏洞访问或修改本应仅限高权限用户(如管理员)才能访问的功能和数据。该漏洞影响Worker for WPBakery 1.1.1及以下版本。鉴于该插件常用于WordPress网站页面构建,漏洞可能影响大量使用该插件的网站安全。网站管理员应尽快更新到最新版本或采取临时缓解措施。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为插件在实现某些功能时未正确验证用户权限。Worker for WPBakery插件在处理WPBakery页面构建器相关功能时,可能存在以下问题:1) 未对特定端点或函数调用进行充分的权限检查;2) 允许低权限用户访问本应需要管理员权限的AJAX动作或REST API端点;3) 访问控制逻辑存在缺陷,可被绕过。攻击者可通过构造特定的HTTP请求(如AJAX请求或REST API调用),在未持有相应权限的情况下触发敏感功能。漏洞的利用不需要复杂的攻击技术,但需要对WordPress插件结构和请求机制有一定了解。CVSS 3.1向量显示攻击复杂度低(AC:L),无需特殊权限提升(PR:L),通过网络即可发起攻击(AV:N)。