CVE-2025-10019CVE-2025-10019是WordPress插件Contact Form Email中的一个中等严重性安全漏洞,CVSS评分6.5。该漏洞被分类为"Authorization Bypass Through User-Controlled Key"(基于用户控制密钥的授权绕过),即不安全的直接对象引用(IDOR)漏洞。漏洞存在于插件的访问控制机制中,攻击者可以利用用户控制的输入参数绕过正常的授权检查,直接访问或修改其他用户的数据。此漏洞影响了Contact Form Email插件从任意版本到1.3.60(含)的所有版本。攻击者无需认证即可利用此漏洞,这大大增加了其潜在危害范围。由于该插件广泛用于网站联系表单功能,漏洞可能影响大量使用该插件的WordPress网站。
该漏洞属于IDOR(Insecure Direct Object Reference,不安全直接对象引用)类型。在Contact Form Email插件中,程序使用用户可控制的输入(如表单ID、用户ID或其他对象标识符)来直接访问数据库记录或执行操作,而未正确验证当前用户是否有权访问这些对象。攻击者可以通过修改请求中的参数值(如ID、token等),绕过访问控制检查,访问或篡改其他用户的表单数据、邮件配置或敏感信息。由于漏洞位于插件的核心功能模块(联系表单到邮件的转换功能),攻击者可能能够:1) 枚举并访问其他用户的表单配置;2) 修改表单设置或邮件发送目标;3) 获取通过表单提交的其他用户数据。此漏洞的利用不需要任何认证凭证,攻击者只需构造特定的HTTP请求即可触发漏洞。