CVE-2025-66157CVE-2025-66157是WordPress插件Sliper for Elementor中的一个中等严重性安全漏洞。该插件由merkulove开发,专门用于Elementor页面构建器中创建滑动效果。漏洞类型为Missing Authorization(缺失授权),存在于插件的访问控制机制中,允许低权限用户(如订阅者角色)执行本应需要更高级别权限的操作。攻击者可利用此漏洞绕过正常的权限检查,执行未授权的功能操作,可能导致数据泄露或内容篡改。该漏洞的CVSS评分为5.4,属于中危级别,对系统的机密性和完整性造成较低程度的影响。由于该插件广泛应用于WordPress网站,攻击者可能针对使用该插件的网站进行批量扫描和利用,建议网站管理员及时采取修复措施。
该漏洞源于Sliper for Elementor插件在处理用户请求时未正确验证用户权限。插件的某些AJAX处理函数或管理功能缺少current_user_can()或wp_verify_nonce()等权限检查,导致任何已认证用户(包括低权限订阅者)都可以访问本应受限的功能。具体而言,插件在处理滑动内容创建、编辑或删除操作时,未充分验证用户是否具有管理员权限。攻击者只需拥有一个标准用户账户,即可构造恶意请求调用这些未受保护的函数。由于WordPress的默认角色权限配置,这些低权限用户本不应该访问插件的管理功能,但在漏洞影响下,这一安全边界被突破。攻击者可能利用此漏洞修改网站内容、获取敏感配置信息或干扰网站正常运行。