CVE-2025-68086CVE-2025-68086是WordPress插件Reformer for Elementor中的一个高危安全漏洞,属于缺失授权类型(Missing Authorization)。该插件是由merkulove开发的Elementor页面构建器扩展组件。漏洞源于插件错误配置了访问控制安全级别,导致低权限用户可以访问本应需要更高权限才能访问的敏感功能或数据。攻击者可以利用此漏洞绕过正常的权限检查,在无需用户交互的情况下执行未授权操作。该漏洞的CVSS评分为5.4,属于中等严重程度,主要影响系统的机密性和完整性。由于WordPress网站广泛使用Elementor页面构建器,此插件的漏洞可能影响大量使用该组件的网站。漏洞已于2025年12月16日被PatchStack安全团队发现并披露,建议受影响的网站管理员立即采取修复措施。
Reformer for Elementor插件在实现某些功能时未能正确实施基于角色的访问控制(RBAC)检查。具体表现为插件的某些管理功能或API端点缺少权限验证逻辑,使得已认证的低权限用户(如订阅者角色)能够访问本应仅限管理员或其他高权限角色访问的功能模块。攻击者可以通过构造特定的HTTP请求,直接调用这些未受保护的函数或功能端点。在WordPress的权限模型中,插件开发者需要使用current_user_can()等函数显式检查用户权限,但该插件在关键功能点遗漏了此类检查。漏洞利用不需要任何用户交互,攻击者只需拥有基本的网站账户即可尝试利用。由于插件直接与Elementor集成,攻击成功后可能影响使用该插件构建的页面内容,甚至可能进一步提升权限或获取敏感信息。