CVE-2025-66158CVE-2025-66158是WordPress插件Gmaper for Elementor中的一个高危安全漏洞,CVSS评分5.4,属于中等严重程度。该漏洞类型为缺失授权(Missing Authorization),存在于插件的访问控制机制中,允许低权限用户(如订阅者角色)执行本应需要更高级别权限的操作。攻击者可利用此漏洞绕过正常的访问控制检查,访问或修改本应受保护的功能和数据。漏洞影响范围涵盖Gmaper for Elementor 1.0.9及之前的所有版本。由于该插件用于在Elementor页面构建器中集成Google Maps功能,漏洞被利用后可能导致网站地图数据泄露、恶意重定向或对网站用户体验造成不良影响。漏洞由Patchstack安全团队发现并报告([email protected]),披露日期为2025年12月31日。建议所有使用该插件的用户立即采取防护措施并关注官方更新。
该漏洞属于Broken Access Control(访问控制失效)类别,具体表现为插件在处理用户请求时未正确验证用户的权限级别。在Gmaper for Elementor插件中,某些敏感功能(如地图配置保存、API密钥管理等)缺少权限检查函数(如current_user_can()或wp_verify_nonce()),导致任何已认证用户都能通过构造特定请求调用这些功能。攻击者只需拥有WordPress网站的低权限账户(如订阅者角色),即可通过发送精心构造的AJAX请求(如wp-admin/admin-ajax.php)来触发漏洞。攻击向量为网络层面(AV:N),无需用户交互(UI:N),攻击复杂度低(AC:L)。CVSS向量表明该漏洞对机密性、完整性和可用性的影响均为低级别(C:L/I:L/A:L)。由于是授权绕过漏洞,攻击者无法直接执行代码或完全控制服务器,但可影响应用程序的数据完整性和正常功能。