CVE-2025-66163CVE-2025-66163是WordPress插件Masker for Elementor中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞允许具有低权限的认证用户(如订阅者角色)绕过正常的访问控制检查,访问或执行本应需要更高级别权限才能操作的功能。漏洞源于插件在关键功能点缺少适当的权限验证和访问控制检查,攻击者可利用此漏洞进行水平权限提升,访问其他用户的数据或执行未授权操作。由于该插件广泛用于WordPress网站的Elementor页面构建功能,受影响网站面临严重的安全风险。攻击者无需特殊资源或高级技术即可利用此漏洞,对网站的数据完整性和用户隐私构成威胁。
Masker for Elementor插件在处理用户请求时存在访问控制缺陷。漏洞核心在于插件的AJAX端点或管理功能缺少current_user_can()或wp_verify_nonce()等权限验证机制。具体而言,插件的部分敏感功能(如数据导出、设置修改、内容访问等)仅依赖用户是否登录,而未验证用户是否具有相应权限执行操作。攻击者只需拥有一个低权限账户(如订阅者角色),即可构造特定的HTTP请求(如修改参数、遍历ID等)来访问或修改本应受保护的数据。在CVSS 3.1评分体系中,该漏洞的向量为AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N,表明攻击可通过网络发起,复杂度低,需要低权限但无需用户交互,对机密性和完整性有低至中等影响。