CVE-2026-42377Brainstorm Force 开发的 SureForms Pro 插件存在一处缺失授权漏洞。该问题源于访问控制安全级别配置错误,影响了从 n/a 到 2.8.0 的所有版本。攻击者无需用户认证即可利用此漏洞,通过网络发起攻击。成功利用该漏洞可能导致信息泄露、数据篡改或部分服务中断,对系统的机密性、完整性和可用性造成低程度影响。
该漏洞的核心在于 SureForms Pro 插件在处理特定业务逻辑时,未能正确实施身份验证与授权机制。具体而言,插件可能暴露了某些 Ajax 或 REST API 接口,这些接口在接收请求时未调用 WordPress 的权限检查函数(如 `current_user_can`)来验证当前用户是否具备相应的操作权限。由于 CVSS 向量显示 PR:N(无需权限),攻击者可以利用此缺陷,构造恶意的 HTTP POST 或 GET 请求发送至目标服务器。服务器在收到请求后,因缺少权限校验代码而直接执行了本应受限的敏感操作,例如导出表单数据、修改提交记录或更改插件设置。利用过程无需用户交互,攻击者可远程批量扫描并利用此漏洞,从而窃取敏感数据、篡改网站内容或导致服务不可用,最终导致系统安全边界的崩溃。