CVE-2025-12891Survey Maker是WordPress平台上广泛使用的调查问卷创建插件,允许用户轻松创建和管理各类在线调查。2025年11月,安全研究人员发现该插件存在严重的安全漏洞,攻击者可在无需任何认证的情况下访问敏感的调查提交数据。漏洞根源在于插件的AJAX端点'ays_survey_show_results'缺少权限验证检查,任何未认证用户都可以通过构造恶意请求来获取系统中所有调查问卷的提交结果。这些数据可能包含用户隐私信息、业务敏感数据等。统计显示,该插件在WordPress官方插件库中有超过30,000次安装,受影响用户群体广泛。漏洞已被标记为中等严重程度(CVSS 5.3),但考虑到数据泄露的潜在影响范围,实际危害不容忽视。建议所有使用该插件的用户立即检查并更新到最新版本。
漏洞位于Survey Maker插件的admin/class-survey-maker-admin.php文件中,具体在处理'ays_survey_show_results' AJAX请求的逻辑中。问题在于该端点仅验证了用户是否已登录WordPress后台,但未检查用户是否具有查看调查结果的权限。正常情况下,查看调查结果显示功能应该仅对管理员角色开放,但开发者遗漏了current_user_can()或类似的能力检查函数。攻击者只需构造一个带有survey_id参数的POST请求到/wp-admin/admin-ajax.php端点,指定action参数为'ays_survey_show_results',即可绕过认证限制获取指定调查的所有提交数据。漏洞利用无需任何特殊工具或技术知识,属于典型的OWASP Top 10中的'失效的身份验证'类别。攻击者可通过遍历不同的survey_id值来批量获取系统中所有调查问卷的数据内容。