CVE-2025-14072Ninja Forms是WordPress平台流行的表单构建插件。漏洞存在于3.13.3之前版本,源于REST API端点存在认证机制缺陷,允许未授权攻击者绕过身份验证流程获取有效访问令牌,进而读取表单提交数据。由于无需任何认证即可利用此漏洞,攻击者可以批量窃取网站表单中包含的敏感用户信息。
漏洞根源在于Ninja Forms的REST API认证逻辑存在缺陷。攻击者通过向REST API端点发送特制请求,即可获得有效的访问令牌。该令牌本应仅限授权用户使用,但由于API未正确验证请求者身份,导致任何人都能获取。获取令牌后,攻击者可用其访问读取表单提交内容的API接口,从而窃取表单数据。