CVE-2025-66156CVE-2025-66156是WordPress插件Watcher for Elementor中的一个高危安全漏洞。该插件由merkulove开发,主要用于在Elementor页面编辑器中添加监控和观察功能。漏洞类型为缺失授权(Missing Authorization),属于OWASP Top 10 2021中的A01:2021-Broken Access Control类别。攻击者可以利用该漏洞绕过正常的访问控制检查,以低权限用户身份执行本应需要更高权限才能进行的操作。此漏洞影响插件1.0.9及以下所有版本,CVSS 3.1评分5.4,属于中等严重程度。该漏洞由Patchstack安全团队发现并报告,攻击向量为网络攻击,无需用户交互即可利用。
Watcher for Elementor插件在处理用户请求时存在授权验证缺陷。具体问题在于插件的某些敏感功能端点缺少适当的权限检查(capability check),导致已认证的低权限用户(如订阅者角色)可以访问或修改本应仅管理员可操作的数据和功能。攻击者可通过构造特定的HTTP请求到插件的AJAX端点或前端功能接口,利用缺失的current_user_can()或wp_verify_nonce()等权限验证函数,直接调用管理员级别的功能。这种访问控制缺陷可能被利用来获取敏感信息、修改站点配置或进行进一步的权限提升攻击。漏洞的根本原因是开发人员在实现某些功能时错误地假设调用者是可信的,或者遗漏了关键的身份验证和授权检查逻辑。