CVE-2025-66152CVE-2025-66152是WordPress插件Criptopayer for Elementor中的一个中等严重性安全漏洞。该漏洞由Patchstack安全团队的审计人员[email protected]发现并报告。漏洞类型为缺失授权(Missing Authorization),属于访问控制安全缺陷。具体问题在于该插件在处理某些功能时未能正确验证用户权限,导致具有低权限(如订阅者角色)的用户可以执行本应需要更高权限的操作。攻击者可以利用此漏洞进行未授权访问,修改数据或获取敏感信息。由于该插件用于Elementor页面构建器中处理加密货币支付功能,因此漏洞可能影响网站的支付流程和用户数据安全。CVSS 3.1评分5.4表明该漏洞在网络安全威胁矩阵中属于中等风险级别,需要及时修补。
该漏洞属于WordPress插件中常见的访问控制失效问题。Criptopayer for Elementor插件在1.0.1及以下版本中,对某些关键的Ajax动作或管理功能缺少权限检查。具体来说,插件可能未使用WordPress的current_user_can()函数或类似的权限验证机制来确认请求者是否具有执行特定操作的合法权限。攻击者(即使只是低权限用户)可以通过构造特定的HTTP请求,直接调用这些未受保护的功能端点。常见利用方式包括:绕过管理员验证直接访问管理面板功能、修改插件配置、访问或篡改与加密货币支付相关的数据、以及可能通过WordPress的REST API或admin-ajax.php端点进行攻击。由于该插件与Elementor集成,攻击面可能扩展到前端页面编辑功能,使得未经授权的用户能够注入恶意代码或窃取敏感信息。