CVE-2025-13136CVE-2025-13136是WordPress平台GSheetConnector For Ninja Forms插件中的一个高危安全漏洞。该漏洞存在于插件的'njform-google-sheet-config'页面,由于缺少适当的权限检查(Capability Check),导致低权限用户(如Subscriber级别)能够访问原本需要更高级别权限才能查看的配置信息和系统数据。攻击者利用此漏洞可以获取与Google Sheets集成相关的敏感信息,包括API配置、认证凭证摘要、以及可能的其他系统配置详情。此漏洞影响该插件2.0.1及之前的所有版本。由于WordPress的Subscriber角色通常面向公众注册用户,攻击门槛相对较低,任何已注册的用户都可能利用此漏洞获取敏感信息,进而可能为后续更复杂的攻击提供情报支持。漏洞于2025年11月22日被披露并发布补丁,建议所有使用该插件的用户立即更新至最新版本。
该漏洞属于WordPress插件常见的访问控制失效问题(Broken Access Control)。在GSheetConnector For Ninja Forms插件中,'njform-google-sheet-config'页面用于配置Google Sheets连接参数,但插件开发者在实现该功能时未正确验证用户权限。根据WordPress的权限模型,管理功能应使用current_user_can()函数进行权限检查,但该插件缺少此关键验证步骤。攻击者只需拥有一个WordPress账户(即使是最低权限的Subscriber),即可通过直接访问相关管理端点(如/wp-admin/admin.php?page=njform-google-sheet-config)来绕过权限限制。一旦攻击者成功访问该页面,即可获取插件存储的Google API配置信息,这些信息可能包括服务账户密钥、OAuth客户端ID/密钥、以及与Google Sheets电子表格的连接配置。攻击者可以利用这些信息进行横向移动,例如访问关联的Google Sheets数据,或者将连接重定向到攻击者控制的账户。