CVE-2025-66151CVE-2025-66151是WordPress插件Countdowner for Elementor中的一个高危安全漏洞,属于Missing Authorization(授权缺失)类型。该漏洞允许具有低权限的攻击者(PR:L)通过网络(AV:N)利用配置错误的访问控制安全级别,执行超出其权限范围的操作。由于该插件在处理用户请求时未正确验证用户的访问权限,攻击者可以绕过正常的授权检查,访问或修改本应受保护的资源。此漏洞影响从n/a版本开始至1.0.4及以前的所有版本,CVSS评分为5.4(中危),对系统机密性和完整性造成较低程度的影响。
Countdowner for Elementor插件在实现WordPress Elementor页面构建器的倒计时功能时,存在访问控制验证缺失的问题。漏洞根源在于插件的多个AJAX端点或管理功能未正确使用current_user_can()或wp_verify_nonce()等授权验证函数。攻击者可以利用该漏洞:1) 未经授权访问倒计时器的设置和配置功能;2) 修改或删除其他用户创建的倒计时内容;3) 可能通过插件功能进行进一步的攻击。由于该漏洞不需要用户交互(UI:N),攻击者可以在目标网站不知情的情况下自动化的发送恶意请求。漏洞的利用条件较低,只需攻击者拥有WordPress站点的基本注册用户账户即可尝试攻击。