CVE-2025-13205CVE-2025-13205是WordPress平台SurveyJS插件中的一个跨站请求伪造(CSRF)漏洞。该插件是一款用于创建、样式设计和嵌入多种复杂表单的拖拽式WordPress表单构建器。漏洞存在于插件的SurveyJS_CloneSurvey AJAX操作中,由于缺少正确的nonce验证机制,攻击者可以构造恶意请求,在未经身份验证的情况下复制网站上的调查问卷。攻击成功的前提是诱骗具有管理员权限的用户点击特制的恶意链接。此漏洞影响插件2.5.2及以下所有版本,CVSS评分4.3,属于中等严重程度。虽然该漏洞不会直接导致数据泄露或代码执行,但攻击者可利用此功能进行钓鱼攻击或收集调查问卷数据,对网站运营造成一定影响。
该漏洞的根本原因在于WordPress AJAX处理程序中缺少CSRF token验证。SurveyJS_CloneSurvey AJAX action在处理调查问卷克隆请求时,未正确实现wp_verify_nonce()或同等防护机制。攻击者可以构造一个包含survey参数的POST请求,目标指向wp-admin/admin-ajax.php。当管理员被诱骗访问该恶意链接或页面时,浏览器会自动携带目标站点的cookies发送请求,导致克隆操作在管理员会话上下文中执行。攻击流程为:(1)攻击者确定目标站点使用的SurveyJS插件版本<=2.5.2;(2)构造包含survey_id参数的克隆请求;(3)通过社工手段诱导管理员点击恶意链接;(4)服务器在管理员认证状态下执行克隆操作,将指定调查问卷复制到攻击者控制的位置。防御措施包括:在AJAX handler中添加nonce验证、验证用户权限、使用check_ajax_referer()函数等。