CVE-2025-66161CVE-2025-66161是WordPress插件Grider for Elementor中的一个高危安全漏洞。该插件由merkulove开发,是Elementor页面构建器的扩展组件。漏洞类型为缺失授权(Missing Authorization),属于访问控制安全级别配置错误问题。攻击者可以利用此漏洞突破正常的权限检查机制,对本应需要授权才能访问的功能进行未授权操作。漏洞存在于插件的所有小于等于1.0.8的版本中。由于该插件被广泛用于WordPress网站构建,攻击者可能通过自动化扫描工具批量探测存在该漏洞的网站。此类访问控制缺陷可能导致敏感数据泄露、功能滥用等安全问题。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。Grider for Elementor插件在处理某些敏感操作时,未正确验证用户权限。攻击者可以通过构造特定的HTTP请求,绕过前端权限检查,直接调用后端API或功能函数。由于插件依赖WordPress的nonce机制进行CSRF防护,但未对用户角色和权限进行充分验证,低权限用户(如订阅者角色)可能执行本应仅管理员可用的操作。攻击者通常需要先注册一个低权限账户,然后利用该账户的session发送恶意请求,触发未授权功能。修复方案需在所有敏感操作处添加current_user_can()权限检查。