CVE-2025-13696CVE-2025-13696是WordPress平台Zigaform插件(Zigaform - Cost Estimator Lite)中存在的一处高危敏感信息泄露漏洞。该漏洞影响7.6.5及以下所有版本,源于插件公开暴露了一个缺乏授权验证机制的AJAX接口。攻击者可无需任何认证,仅通过枚举表单提交记录中递增的form_r_id参数值,即可非法获取用户通过表单提交的敏感数据,包括但不限于个人身份信息、支付结算信息及其他隐私数据。此漏洞属于典型的Insecure Direct Object Reference(IDOR)类型缺陷,由于CVSS评分仅为5.3(Medium级别),且攻击复杂度低、无需特殊权限或用户交互,因此极易被大规模恶意利用,对数百万使用该插件的WordPress网站构成严重的数据安全威胁。Wordfence安全团队于2024年12月率先发现并报告了此漏洞,披露日期为2025年12月2日。
漏洞根源在于Zigaform插件的模块文件uiform-fb-controller-frontend.php第106行附近实现的AJAX处理逻辑。该端点通过WordPress的wp_ajax_nopriv_rocket_front_payment_seesummary钩子注册,允许未登录用户(匿名访客)发起请求。问题在于处理函数直接接收客户端传递的form_r_id参数,并据此从数据库中检索对应的表单提交记录,但整个过程未执行任何服务器端授权检查——既不验证当前请求发起者是否为提交记录的合法所有者,也未校验用户是否具备访问该数据的权限。攻击者只需构造形如?action=rocket_front_payment_seesummary&form_r_id=1的HTTP请求,改变form_r_id值逐一枚举,即可批量拉取所有历史表单提交数据。由于WordPress表单ID通常采用自增主键设计,枚举难度极低。漏洞文件路径:plugins.trac.wordpress.org/browser/zigaform-calculator-cost-estimation-form-builder-lite/tags/7.6.5/modules/formbuilder/controllers/uiform-fb-controller-frontend.php#L106。修复方案需在数据查询前增加所有权验证逻辑,并限制接口的访问权限范围。