CVE-2025-67540CVE-2025-67540是WordPress插件Animation Addons for Elementor中的一个高危安全漏洞。该插件是Wealcoder开发的Elementor页面构建器扩展组件,提供丰富的动画效果。漏洞类型为Missing Authorization(缺少授权),存在于插件的访问控制机制中,允许低权限用户(如订阅者角色)执行超出其权限范围的操作。攻击者可利用此漏洞删除任意内容,包括文章、页面、媒体文件等,造成数据丢失和网站功能破坏。由于CVSS评分为6.5(中等严重性),且攻击向量为网络形式,无需用户交互即可发起攻击,因此该漏洞在实际环境中具有较高的利用风险。建议所有使用该插件的用户立即检查并采取相应安全措施。
该漏洞源于Animation Addons for Elementor插件在处理用户请求时未能正确实施权限检查机制。攻击者可以通过构造特定的HTTP请求来调用插件中未经授权的功能接口。由于插件在2.4.5及以下版本中未对用户身份和权限进行充分验证,攻击者能够绕过访问控制检查执行敏感操作。漏洞主要影响涉及内容管理的功能模块,攻击者可以利用此缺陷删除WordPress站点中的任意内容,包括文章、页面、评论、媒体文件等。攻击成功的关键在于插件未能正确使用WordPress的current_user_can()或wp_verify_nonce()等安全函数进行权限验证和请求来源校验。建议开发者检查所有涉及数据修改的函数,确保添加适当的权限检查和CSRF令牌验证。