CVE-2026-7050WordPress Forms Rb插件在所有版本(包括1.1.9)之前存在授权绕过漏洞。该漏洞源于插件未能正确验证用户是否有权限执行特定操作。具有贡献者级别及以上权限的经过身份验证的攻击者可以利用此漏洞,读取不属于他们的表单提交记录、修改表单配置选项以及删除任意表单记录。这可能导致敏感数据泄露和网站功能被恶意篡改,对网站安全性构成威胁。
该漏洞的核心原因在于WordPress Forms Rb插件的API接口(位于`app/api.php`文件中)缺乏严格的权限校验机制。在处理读取、修改或删除表单数据的请求时,插件仅验证了请求者是否为登录用户,而没有进一步校验该用户是否具备对目标表单的所有权或管理权限。
具体而言,受影响的代码行(如第128、190、316行等)可能直接处理了传入的表单ID或记录ID,而未检查当前用户ID是否与资源所有者ID匹配。攻击者只需注册一个具有“贡献者”或更高权限的账户,即可通过构造特定的HTTP请求发送至受影响的API端点。通过篡改请求参数中的资源ID,攻击者可以越权访问其他用户创建的表单数据,包括读取敏感提交信息、篡改表单配置或删除关键数据。