CVE-2025-66146CVE-2025-66146是WordPress插件Logger for Elementor中的一个高危授权缺失漏洞。该插件由merkulove开发,主要用于记录Elementor页面构建器的操作日志。漏洞源于插件对用户权限验证不充分,允许低权限用户(如订阅者角色)执行本应需要更高权限的操作。攻击者可以利用此漏洞绕过访问控制机制,访问或修改其他用户的数据,包括日志记录内容、用户信息等敏感数据。由于该插件在WordPress生态中应用广泛,漏洞可能影响大量使用Elementor构建网站的WordPress站点。CVSS评分5.4属于中等严重程度,主要因为其攻击复杂度低、所需权限低,且无需用户交互即可实现攻击。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。在Logger for Elementor插件中,某些关键功能端点缺少适当的权限检查函数,如current_user_can()或wp_verify_nonce()。具体而言,插件在处理日志查看、导出或删除请求时,仅验证用户是否登录,而未检查用户是否具备管理日志的权限。这使得任何已认证用户(包括最低权限的订阅者)都能通过发送特制请求来访问管理员级别的功能。攻击者可以利用WordPress REST API或admin-ajax.php端点,构造类似wp-admin/admin-ajax.php?action=logger_export的请求,配合有效的认证cookie即可触发漏洞。漏洞影响版本为1.0.9及以下所有版本。