CVE-2025-13722CVE-2025-13722是WordPress插件Fluent Forms中的一个高危安全漏洞。该插件是WordPress平台上流行的表单构建器,支持自定义联系表单、调查问卷、测验和对话式表单创建功能。漏洞存在于插件的AJAX处理逻辑中,具体是`fluentform_ai_create_form`操作缺少必要的权限验证检查。由于缺少 capability 检查,任何已认证用户(包括最低权限的订阅者角色)都可以通过该AJAX接口调用AI表单构建器功能,任意创建表单内容。攻击者无需管理员权限即可利用此漏洞,这使得漏洞的利用门槛极低。攻击者可利用此漏洞创建大量垃圾表单内容,可能用于钓鱼攻击、恶意重定向或破坏网站正常运行。此漏洞影响所有版本直到且包括6.1.7版本。
该漏洞属于OWASP Top 10中的Broken Access Control类别。Fluent Forms插件在注册AJAX钩子时,未对`fluentform_ai_create_form`动作进行权限检查。正常情况下,WordPress AJAX处理器应该使用`wp_verify_nonce`验证随机数,并使用`current_user_can`检查用户权限。然而,漏洞代码直接处理请求而未验证用户是否具有管理表单的权限。由于WordPress默认允许所有已登录用户(包括Subscriber角色)访问AJAX端点,攻击者只需拥有一个低权限账户即可利用此漏洞。攻击者通过构造特定的AJAX请求,指定表单名称、字段配置等参数,即可触发`fluentform_ai_create_form`函数,在网站上创建任意表单。该函数位于app/Modules/Ai/AiFormBuilder.php文件中,缺少权限验证逻辑。