CVE-2025-12825CVE-2025-12825是WordPress插件"User Registration Using Contact Form 7"中的一个高危安全漏洞。该插件用于通过Contact Form 7表单实现用户注册功能。漏洞根源在于插件的'get_cf7_form_data'函数缺少权限检查(Missing Capability Check),导致任何未认证的用户都可以通过API接口访问该敏感函数。攻击者利用此漏洞可以在无需任何身份验证的情况下,直接调用相关接口获取表单配置数据,其中最关键的是可能包含Facebook应用密钥等敏感凭据信息。由于该漏洞影响版本至2.5,且CVSS评分达到5.3(网络可利用、无需认证),因此在互联网上存在被大规模扫描和利用的风险。攻击者可通过获取的Facebook App Secret进一步实施OAuth认证绕过或账户接管攻击。
该漏洞属于典型的访问控制缺失(Broken Access Control)漏洞,具体表现为WordPress插件的AJAX动作处理器未正确验证用户权限。在正常情况下,WordPress插件的admin-ajax.php端点应该对敏感操作进行权限检查,但该插件的get_cf7_form_data函数直接暴露且未进行任何权限验证。攻击者只需构造特定的AJAX请求,设置action参数为插件定义的动作,即可触发该函数执行。函数会返回所有配置的表单数据,包括第三方集成配置(如Facebook应用密钥)。由于请求通过REST API或AJAX端点发送,攻击者可以完全匿名地获取这些敏感信息。此类漏洞的利用不需要任何用户交互,攻击成本极低,但可能造成的危害包括敏感凭据泄露、第三方服务账户被接管等。