CVE-2025-67570CVE-2025-67570是WordPress插件WPForms Google Sheet Connector中的一个高危安全漏洞。该插件由WesternDeal开发,用于将WPForms表单数据同步到Google Sheets。漏洞类型为Missing Authorization(缺失授权),属于Broken Access Control(访问控制失效)类别。攻击者可以在无需任何认证的情况下,利用该插件中错误配置的访问控制安全级别,执行未授权的操作。这可能导致敏感表单数据被非法访问或泄露,包括用户提交的个人信息、联系方式、业务数据等。由于该插件被广泛应用于商业网站、企业官网和各类在线表单场景,此漏洞的影响范围可能涉及大量使用该插件的WordPress站点。CVSS评分5.3(Medium级别),攻击复杂度低,无需特殊权限或用户交互即可实现攻击。
该漏洞源于WPForms Google Sheet Connector插件在处理API请求时未正确实施授权检查机制。插件在开发过程中可能为了实现特定功能(如表单数据预览、数据同步状态查询等)而创建了多个API端点,但这些端点缺少适当的权限验证和用户身份确认逻辑。攻击者可以通过直接访问这些未受保护的API端点,无需提供有效的认证凭据或拥有任何用户权限,即可触发敏感功能。例如,攻击者可能通过构造特定的HTTP请求来获取所有已配置的Google Sheet连接信息、表单数据内容、用户提交记录等敏感数据。此外,由于访问控制的失效,攻击者还可能利用这些API端点进行数据篡改或触发非预期的业务逻辑。该漏洞的技术根源在于插件开发者未遵循最小权限原则和纵深防御策略,在设计API接口时未能充分考虑安全性验证。