CVE-2025-68085CVE-2025-68085是WordPress插件Buttoner for Elementor中存在的一个高危授权绕过漏洞。该插件由merkulove开发,主要用于在Elementor页面编辑器中创建和管理按钮样式。漏洞根源在于插件对用户权限验证不足,允许低权限用户(如订阅者角色)访问原本仅限管理员才能操作的设置功能。攻击者利用此漏洞可以在未经适当授权的情况下修改插件的按钮配置,可能导致网站外观被篡改、恶意链接被注入,或进一步利用进行钓鱼攻击。由于该插件在WordPress生态中应用广泛,漏洞影响范围较大,建议所有使用该插件的用户立即更新至最新版本或采取临时缓解措施。
该漏洞属于Missing Authorization类型,CVSS评分为5.4(中危)。漏洞存在于buttoner-elementor插件的设置更新功能中,攻击者通过构造特定的HTTP请求,绕过前端权限检查直接调用后端API端点。插件未正确验证当前用户是否具有管理权限,导致任何已认证用户(包括低权限订阅者)都能修改插件配置。攻击者只需在请求中包含正确的参数和nonce令牌(可通过低权限账户获取),即可触发设置更新操作。成功利用后,攻击者可以将按钮链接指向恶意网站,或在页面中注入自定义内容,对网站访问者造成安全威胁。