CVE-2025-14782CVE-2025-14782是WordPress Forminator Forms插件中的一个严重授权绕过漏洞。该插件是WordPress平台上流行的表单构建器,支持创建联系表单、支付表单和自定义表单。漏洞存在于listen_for_csv_export函数中,由于该函数未正确验证用户是否具有执行导出操作的权限,导致低权限认证用户可以绕过授权检查导出敏感表单提交数据。攻击者利用此漏洞可获取包含个人身份信息(PII)的敏感数据,包括但不限于姓名、邮箱地址、电话号码、IP地址等。CVSS评分5.3属于中等严重程度,但由于涉及机密性影响(高),且攻击复杂度较低,对于托管大量用户敏感数据的WordPress站点构成实质性威胁。建议受影响用户立即升级到最新版本并审查近期导出日志。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。在Forminator插件的library/class-export.php文件中,listen_for_csv_export函数存在授权验证缺陷。该函数在处理CSV导出请求时,仅检查用户是否登录,但未验证用户是否具有Forminator仪表板的访问权限或导出权限。攻击者只需拥有WordPress低权限账户(如订阅者角色),通过构造特定的导出请求即可触发漏洞利用。技术层面,漏洞函数缺少current_user_can()或类似的权限检查调用,导致任何认证用户都能通过发送包含form_id和nonce的POST请求到wp-admin/admin-ajax.php端点来导出表单数据。导出的CSV文件包含该表单的所有历史提交记录,包括用户提交的敏感个人信息。攻击者利用此漏洞可批量导出数据,对用户隐私造成严重损害。