CVE-2025-66155CVE-2025-66155是WordPress插件Questionar for Elementor中的一个高危安全漏洞。该插件是Elementor页面构建器的问卷调查组件,由merkulove开发。漏洞类型为缺失授权(Missing Authorization),属于访问控制错误配置问题。攻击者可以利用此漏洞突破预期的权限检查,执行未经授权的操作。漏洞影响版本从初始版本到1.1.7版本。由于该插件广泛用于WordPress网站构建问卷调查功能,漏洞可能影响大量使用Elementor构建网站的机构。CVSS评分为5.4,属于中等严重程度,主要风险在于低权限用户可能访问或修改本不该有权限访问的数据和功能。此漏洞由Patchstack安全团队发现并报告,披露日期为2025年12月31日。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。Questionar for Elementor插件在实现某些关键功能时,未正确验证用户权限。攻击者通过构造特定的HTTP请求,可以绕过访问控制检查。具体来说,插件的某些AJAX端点或管理功能缺少current_user_can()或is_user_logged_in()等权限验证函数。攻击者可以是任何注册用户(包括低权限订阅者账户),无需管理员权限即可触发漏洞利用。漏洞主要影响问卷数据的读取、创建、修改或删除操作。技术层面,插件在处理用户输入时未进行充分的访问控制验证,导致垂直或水平权限提升。修复需要在所有敏感操作前添加适当的权限检查,确保用户只能访问其被授权的资源。