CVE-2025-66153CVE-2025-66153是WordPress插件Headinger for Elementor中的一个高危授权缺失漏洞。该插件由merkulove开发,主要用于在Elementor页面构建器中创建和管理标题样式。漏洞源于插件对用户权限验证不完整,允许低权限用户(如订阅者角色)执行本应需要更高权限的操作。由于WordPress默认角色权限配置问题,攻击者可利用此漏洞绕过访问控制,修改或访问本应受保护的功能。该漏洞影响版本从插件初始版本至1.1.4版本,CVSS评分5.4,属于中等严重程度。Patchstack安全团队于2025年12月31日披露此漏洞,敦促用户尽快更新至最新版本。
该授权缺失漏洞存在于headinger-elementor插件的访问控制逻辑中。插件在处理某些管理功能时,未正确验证当前用户是否具有执行相应操作的权限。在WordPress权限模型中,订阅者(subscriber)角色通常仅具有最低权限,不应访问插件的高级功能。然而,由于插件开发者未实施适当的权限检查(如使用current_user_can()函数进行验证),低权限用户可通过构造特定请求访问或修改原本受保护的功能。攻击者可能利用AJAX端点或直接HTTP请求的方式,绕过前端权限限制,执行未授权操作如修改标题配置、访问敏感数据等。