CVE-2025-8489CVE-2025-8489是WordPress插件King Addons for Elementor中的一个严重安全漏洞。该插件是Elementor页面构建器的流行扩展,提供免费的元素、小部件、模板和功能。漏洞存在于插件的用户注册功能中,由于插件未能正确限制用户可以注册的角色权限,导致未经身份验证的攻击者可以绕过正常注册流程,创建具有管理员级别权限的用户账户。攻击者利用此漏洞成功注册后,可获得网站的完全控制权,执行任意操作,包括修改网站内容、上传恶意文件、安装后门等。此漏洞CVSS评分高达9.8,属于严重级别,对所有使用受影响版本插件的WordPress网站构成重大威胁。由于该插件被超过100万个网站安装使用,漏洞影响范围极广,建议网站管理员立即采取修复措施。
漏洞根源在于King Addons插件的Login_Register_Form_Ajax.php文件中的用户注册逻辑存在缺陷。在24.12.93版本的第353行和51.1.35版本的第160行附近,插件在处理用户注册请求时,未对用户提交的角色参数进行充分的验证和限制。正常情况下,用户注册应只能分配较低的权限角色,但插件允许攻击者通过修改请求参数,指定任意角色(包括administrator角色)。攻击者只需构造一个带有role=administrator参数的注册请求,即可注册一个管理员账户。漏洞利用无需任何身份验证或用户交互,攻击者可以直接通过发送HTTP请求完成攻击。成功利用后,攻击者获得WordPress后台完整访问权限,可进一步进行持久化控制、植入恶意代码或窃取敏感数据。