CVE-2025-66166CVE-2025-66166是WordPress插件Lottier for Elementor中的一个高危安全漏洞,CVSS评分5.4(中危)。该漏洞由PatchStack安全团队的审计人员发现,属于Missing Authorization(缺失授权)类型。漏洞根源在于Lottier插件对用户权限验证不足,允许低权限用户(如订阅者角色)执行本应需要更高权限的操作。攻击者可利用此漏洞绕过正常的访问控制机制,对网站进行未授权的访问和操作,可能导致敏感数据泄露或网站配置被篡改。该漏洞影响Lottier for Elementor从任意版本到1.0.9的所有版本,鉴于WordPress插件的广泛使用面,此漏洞可能影响大量使用Elementor页面构建器的网站。网站管理员应尽快更新到最新版本以修复此安全问题。
Lottier for Elementor插件的缺失授权漏洞主要体现在以下几个方面:首先,插件在处理某些敏感操作时未正确验证用户身份和权限,导致任何登录用户都能触发这些操作。其次,插件的AJAX处理函数缺少current_user_can()或同等权限检查函数,使得低权限用户可以访问本应受保护的功能。此外,插件可能存在CSRF(跨站请求伪造)防护缺失问题,攻击者可在用户不知情的情况下诱导其执行非预期操作。攻击者通过构造特定的HTTP请求,直接调用插件的AJAX端点或管理功能,利用缺少权限验证的函数实现未授权访问。典型的攻击场景包括:获取其他用户的Lottie动画配置、修改插件设置、甚至在某些配置下可能实现存储型XSS攻击。建议开发者应在所有敏感操作前添加完整的权限验证逻辑,使用wp_verify_nonce()进行CSRF token验证,并遵循WordPress安全最佳实践。