CVE-2025-14080CVE-2025-14080是WordPress插件Frontend Post Submission Manager Lite中的一个高危安全漏洞。该插件用于管理前端文章提交功能,但存在严重的授权验证缺陷。漏洞影响版本至1.2.5,由于在fpsml_form_process AJAX动作中缺少适当的授权检查,导致未经身份验证的攻击者能够修改任意文章。攻击者只需提供目标文章的post_id参数,即可通过访客投稿表单修改文章标题、内容、摘要等核心信息,甚至可以移除文章的原作者身份。此漏洞无需任何用户交互,攻击者可远程利用,对WordPress网站的完整性和内容安全构成严重威胁。Wordfence安全团队于2025年12月21日披露此漏洞,建议用户立即采取修复措施。
该漏洞根源在于Frontend Post Submission Manager Lite插件的ajax-process-form.php文件第104行附近,在处理fpsml_form_process AJAX请求时未进行权限验证。攻击者可以利用WordPress的admin-ajax.php端点,构造恶意请求包含post_id参数,绕过前端表单限制直接修改指定文章。CVSS 3.1评分5.3(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)表明攻击复杂度低、无需认证和用户交互。技术层面,插件的AJAX处理函数直接接收用户提交的post_id,未验证当前用户是否有权修改该文章。攻击者可通过修改title、content、excerpt等字段实现内容篡改,或将post_author设置为其他用户ID以窃取文章 authorship。此类授权绕过漏洞属于OWASP Top 10中的A01:2021-Broken Access Control类别,修复需在处理函数入口添加current_user_can()或同等权限检查。