CVE-2025-11991CVE-2025-11991是WordPress JetFormBuilder插件中的一个高危安全漏洞。该插件是WordPress平台上流行的动态表单构建工具,支持使用AI技术自动生成表单。漏洞源于run_callback函数缺少必要的权限验证机制,允许未认证的远程攻击者调用AI表单生成功能。此漏洞影响所有版本直至3.5.3版本。由于AI服务通常有使用限制和配额约束,攻击者可利用此漏洞大规模生成表单,快速消耗目标网站的AI使用额度,导致服务成本激增或正常用户无法使用AI功能。此外,大量自动化请求还可能影响网站性能和可用性。
该漏洞位于JetFormBuilder插件的AI模块REST API端点中,具体路径为/modules/ai/rest-api/endpoints/generate-form-endpoint.php第26行。问题出在run_callback函数缺少current_user_can()或同等权限检查。攻击者可通过向WordPress REST API发送未经授权的POST请求,直接调用generate-form-endpoint端点。由于该端点未验证请求者身份,任何匿名用户都可以触发AI表单生成逻辑。攻击者只需构造特定的API请求,指定表单参数,即可让服务器端调用AI服务生成完整表单。这一过程会消耗API配额,产生额外费用,并可能造成拒绝服务效果。修复方案是在run_callback函数入口处添加权限验证,确保只有具有管理权限的用户才能调用AI生成功能。