CVE-2025-66165CVE-2025-66165是WordPress插件Lottier for WPBakery中的一个高危安全漏洞,属于缺失授权(Missing Authorization)类型。该漏洞允许具有低权限的用户(如订阅者角色)绕过正常的访问控制检查,执行本应仅限管理员才能进行的操作。Lottier for WPBakery是一款流行的WordPress动画图标插件,为WPBakery页面构建器提供Lottie动画支持。由于该插件在多个关键功能点缺少权限验证,攻击者可以利用此漏洞进行横向权限提升,访问或修改其他用户的数据,甚至可能获取管理员权限。此漏洞影响版本从插件初始发布直至1.1.7版本,CVSS评分5.4(中等严重程度),意味着该漏洞在实际利用中需要一定的攻击条件,但仍对使用该插件的网站构成实质性威胁。建议所有使用该插件的用户立即检查并更新至最新版本,或采取临时缓解措施。
该漏洞的根本原因在于Lottier for WPBakery插件在处理用户请求时未能正确实施基于角色的访问控制(RBAC)。具体表现为:插件的多个AJAX端点和管理员功能缺少current_user_can()或同等权限检查函数。这允许任何已认证用户(即使是最低权限的订阅者角色)向WordPress发送请求,触发本应仅管理员可访问的功能。攻击者可以通过构造特定的POST请求,利用wp-admin/admin-ajax.php端点调用这些未受保护的函数。例如,插件可能允许用户通过某个AJAX动作修改Lottie动画配置、导入恶意动画文件或更改全局设置。攻击者利用此漏洞可实现以下操作:1)读取敏感配置信息;2)修改站点设置;3)植入存储型XSSPayload(如果结合其他漏洞);4)在某些配置下可能实现远程代码执行。此漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别,是WordPress插件中最常见的安全问题类型之一。