CVE-2025-69336CVE-2025-69336是WordPress插件Ultimate Store Kit Elementor Addons中的一个高危安全漏洞。该插件是bdthemes公司开发的Elementor页面构建器扩展组件,为电商网站提供商店功能组件。漏洞类型为Missing Authorization(缺失授权),源于插件对用户权限验证不充分,允许低权限认证用户(如订阅者角色)访问本应需要更高级别权限才能操作的敏感功能。由于WordPress的默认角色权限配置问题,攻击者可通过注册为低权限用户账户,绕过访问控制检查,非法访问或修改原本仅管理员可操作的数据和功能。此漏洞影响范围涵盖所有使用该插件且未及时更新的WordPress网站,可能导致敏感信息泄露或未授权操作。
该漏洞存在于ultimate-store-kit插件的访问控制机制中。插件在处理用户请求时,未正确验证用户是否具有执行特定操作的权限。问题核心在于插件依赖WordPress的add_submenu_page和current_user_can等函数进行权限检查,但检查逻辑存在缺陷。具体表现为:1) 插件部分管理功能缺少 capability 检查;2) AJAX操作端点未进行充分权限验证;3) 部分REST API路由允许低权限用户访问。攻击者可通过构造特定请求,传入目标用户ID和操作参数,利用插件的内部函数执行未授权操作。漏洞利用前提是攻击者拥有一个有效的WordPress账户(最低订阅者权限即可),然后通过分析插件的AJAX处理逻辑和数据库操作,构造恶意请求包实现权限提升攻击。