CVE-2025-68494CVE-2025-68494是WordPress插件Premium Addons for Elementor中的一个敏感信息泄露漏洞。该漏洞允许未授权攻击者通过网络远程访问并获取服务器上的敏感系统信息,包括但不限于数据库配置、API密钥、用户凭证、文件系统路径等机密数据。由于该插件在WordPress生态中广泛应用,大量使用该插件的网站都可能受到影响。漏洞存在于插件的某些端点或功能模块中,这些端点缺乏适当的访问控制机制,导致任何互联网用户都可以直接访问敏感接口。攻击者无需认证即可利用此漏洞,这使得风险进一步放大。CVSS评分5.3(中等严重性)反映了该漏洞对机密性的潜在影响。虽然完整性(C:I)和可用性(A:N)影响为无,但信息泄露本身可能为后续攻击提供重要情报支持。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。Premium Addons for Elementor插件在实现某些功能时,未能正确实施访问控制检查。具体来说,插件中的特定端点(如AJAX处理器或REST API路由)直接响应请求并返回敏感数据,而没有验证请求者是否具有相应权限。攻击者可以通过构造特定的HTTP请求(如GET或POST请求)直接访问这些未授权接口。返回的数据可能包括:1) WordPress配置文件中存储的数据库凭据;2) 其他插件或主题的配置信息;3) 服务器文件系统路径结构;4) 用户会话令牌或API密钥。由于插件使用WordPress的标准AJAX钩子机制,攻击者只需了解特定的action参数即可触发漏洞利用。漏洞的根因在于插件开发者假设这些端点只会通过管理员界面调用,而没有添加额外的权限验证层。