CVE-2025-69300CVE-2025-69300是WordPress插件Premium Addons for Elementor中的一个高危授权缺失漏洞。该插件是Leap13公司开发的Elementor页面构建器增强插件,为Elementor用户提供额外的小部件和功能。漏洞源于插件对用户权限验证不足,攻击者可以利用配置错误的访问控制安全级别,在无需高权限的情况下执行本应需要管理员权限才能进行的操作。攻击者只需拥有低权限账户(如订阅者或贡献者角色),即可访问和修改插件设置,可能导致网站配置被恶意篡改、恶意代码注入或网站完全被控。由于该插件被广泛应用于WordPress网站,此漏洞影响范围较大,建议所有使用受影响版本的用户立即更新至最新版本或采取临时缓解措施。
Premium Addons for Elementor插件在处理设置变更请求时,缺少充分的权限检查和授权验证。漏洞主要存在于插件的admin/settings接口中,攻击者可以通过构造特定的HTTP请求来绕过权限检查。具体来说,插件在接收设置更新请求时,未正确验证请求者是否具有管理员权限,导致任何已认证用户(包括低权限用户)都可以调用admin-settings相关功能。攻击者可以利用此漏洞修改插件配置,例如启用/禁用特定功能、修改样式设置或注入恶意代码到前端输出。由于WordPress的AJAX端点对所有已认证用户开放,攻击者只需准备一个低权限账户即可利用此漏洞。漏洞利用的关键在于插件未使用WordPress的current_user_can()函数进行充分的权限检查,也未验证nonce令牌的有效性。