CVE-2026-1307WordPress Ninja Forms插件在3.14.1及之前版本中存在敏感信息泄露漏洞。该漏洞源于blocks/bootstrap.php文件中的admin_enqueue_scripts动作处理程序回调函数未正确保护授权令牌。具有Contributor及以上权限的认证攻击者可利用此漏洞获取任意表单提交的授权令牌,进而访问并查看包含敏感信息的表单数据,造成严重隐私泄露风险。
该漏洞的根源在于WordPress Ninja Forms插件在处理后台脚本加载时的逻辑缺陷。具体来说,在blocks/bootstrap.php文件中,插件为admin_enqueue_scripts动作注册了回调函数。当拥有Contributor及以上权限的攻击者访问后台特定页面时,该回调函数会被触发,并在生成的HTML源码或响应数据中意外泄露了用于查看表单提交的授权令牌。由于插件未对令牌的可见性进行严格的权限隔离,攻击者一旦捕获到该令牌,即可构造特定的API请求。在无需更高权限的情况下,利用泄露的令牌直接调用相关接口,从而绕过原本的访问控制机制,读取站点内任意表单的提交记录。这些记录往往包含用户的个人身份信息(PII)、密码重置链接或其他敏感业务数据,导致严重的信息安全风险。