CVE-2025-66154CVE-2025-66154是WordPress插件Couponer for Elementor中的一个高危安全漏洞。该插件由merkulove开发,主要用于在Elementor页面构建器中添加优惠券功能。漏洞类型为Missing Authorization(缺失授权),源于插件对用户权限验证不足,允许低权限用户(如订阅者角色)执行本应需要更高权限的操作。由于WordPress默认允许注册用户拥有一定的基础权限,攻击者可以通过注册低权限账户并构造特定请求,绕过访问控制限制访问或修改本应受保护的功能。此漏洞影响从任意版本到1.1.7的所有版本,CVSS评分5.4,属于中等严重程度。攻击复杂度低,无需特殊网络位置或用户交互即可利用,但需要攻击者拥有至少低权限账户。
该漏洞属于Broken Access Control(访问控制失效)类别。在WordPress插件开发中,正确的权限检查应确保敏感操作仅对授权用户开放。Couponer for Elementor插件在处理某些管理功能时未能正确验证用户权限,导致以下问题:1) 插件的AJAX处理函数缺少current_user_can()或is_user_logged_in()等权限检查;2) 某些coupon管理端点(如创建、修改、删除优惠券)未验证用户角色;3) nonce验证可能被绕过或缺失。攻击者只需构造包含正确参数的HTTP请求,即可对coupon数据进行未授权访问。典型利用场景包括:获取其他用户创建的优惠券信息、修改优惠券参数(如折扣金额、有效期)、或删除优惠券数据。由于CVSS向量显示攻击复杂度低且无需用户交互,该漏洞可被自动化工具批量利用。