CVE-2026-25436Royal Elementor Addons WordPress 插件存在授权缺失漏洞。该漏洞源于访问控制安全级别配置错误,导致未经身份验证的远程攻击者可利用此漏洞绕过安全限制。受影响版本为 1.7.1053 之前,攻击者无需用户交互即可通过网络发起攻击,成功利用可能导致低敏感度信息泄露。鉴于该插件使用广泛,建议管理员立即检查并升级至最新版本以消除风险。
该漏洞属于典型的访问控制失效类型。在受影响的 Royal Elementor Addons 插件版本中,部分用于处理插件功能或数据的 AJAX 端点未正确实施权限验证机制。根据 CVSS 3.1 向量分析,该漏洞攻击复杂度低,无需用户交互且无需任何身份认证即可通过网络利用。攻击者可构造特定的 HTTP GET 或 POST 请求,直接调用存在缺陷的内部函数。由于缺乏授权检查,服务器会误将请求视为合法操作并返回响应。虽然该漏洞不影响系统的完整性和可用性,但会导致机密性低级别受损(C:L),攻击者可能借此获取部分插件配置、非敏感的用户数据或元数据。根本原因在于开发者未能对公开接口进行严格的访问控制限制。