CVE-2025-64369CVE-2025-64369是WordPress插件Contact Form Email中发现的一个高危安全漏洞,CVSS评分6.5,属于中等严重程度。该漏洞类型为缺少授权控制(Missing Authorization),存在于Contact Form Email插件的1.3.58及以下所有版本中。攻击者可以利用该漏洞绕过正常的访问控制机制,获取未经授权的访问权限。Contact Form Email是一款广泛使用的WordPress联系表单插件,用于创建和管理各类联系表单。由于该插件在权限验证方面存在缺陷,低权限用户(如订阅者角色)可能访问或操作本应仅限管理员才能访问的功能和数据。这一漏洞可能导致敏感用户数据泄露,包括表单提交内容、邮箱地址等隐私信息。攻击者无需特殊技术背景即可利用此漏洞,只需发送特定的HTTP请求即可触发。该漏洞由Patchstack安全团队的[email protected]发现并报告,已于2025年11月13日正式披露。
该漏洞的根本原因在于Contact Form Email插件的访问控制机制实现不完善。插件在处理用户请求时,未正确验证用户是否具有执行特定操作的权限。具体表现为:插件的某些管理功能缺少权限检查或权限验证逻辑存在缺陷,使得认证用户(即使是低权限账户)能够访问本应受保护的管理接口和敏感数据。攻击者可通过构造特定的HTTP请求来触发漏洞利用。常见的攻击向量包括:1) 通过WordPress REST API或admin-ajax.php发送带有特定参数的请求;2) 直接访问本应需要管理员权限的端点;3) 利用插件提供的导出或查看功能获取敏感信息。由于该漏洞属于水平权限提升漏洞,攻击者无法直接获得管理员权限,但可以访问其他用户提交的数据或执行某些受限操作。攻击者需要拥有一个有效的WordPress账户(即使是最低权限的订阅者账户),这大大降低了攻击门槛。