CVE-2025-66162CVE-2025-66162是WordPress插件Spoter for Elementor中的一个高危安全漏洞。该插件由merkulove开发,主要用于Elementor页面构建器中实现图片标记和热区功能。漏洞类型为Missing Authorization(缺失授权),属于访问控制配置错误类安全问题。攻击者可利用此漏洞访问本应需要更高权限才能操作的敏感功能或数据。根据CVSS 3.1评分,该漏洞获得5.4分,属于中等严重程度。攻击向量为网络形式,认证要求为低权限,意味着任何在WordPress站点上拥有注册账户的普通用户都可能成为潜在攻击者。该漏洞影响范围涵盖Spoter for Elementor插件从任意版本至1.04版本的所有用户。由于该插件在WordPress生态中具有一定使用量此次漏洞可能影响大量使用Elementor构建网站的站长。
该漏洞属于WordPress插件中常见的访问控制缺陷(Broken Access Control)。在Spoter for Elementor插件中,某些敏感操作或API端点缺少适当的权限检查机制。攻击者只需拥有WordPress站点的低权限账户(如订阅者角色),即可访问本应需要管理员权限才能操作的插件功能。具体表现为插件未对用户角色和权限进行充分验证,导致经过身份认证的用户可以绕过访问控制执行未授权操作。攻击者可通过构造特定的HTTP请求,直接调用存在漏洞的函数或端点,获取敏感数据或修改配置设置。这种漏洞通常由于开发过程中对权限验证的疏忽造成,在开发阶段应使用current_user_can()等WordPress权限检查函数进行严格的权限验证。