CVE-2026-86832 MetForm WordPress 插件表单提交数据访问控制不当漏洞
影响未授权攻击者可通过 REST API 查看表单提交者信息
AI 研判
MetForm 是 WordPress 平台上的表单构建插件。其 4.3.1 之前版本未正确限制对表单提交数据的访问控制,导致未认证攻击者能够通过 REST API 读取提交者信息。该漏洞 CVSS 评分为 5.3,属于中危级别。
影响范围
MetForm WordPress 插件
MetForm WordPress 插件 4.3.1 之前的版本。
漏洞详情
漏洞类型为访问控制不当(越权访问)。成因是插件注册的 REST API 接口未对表单提交数据的读取请求进行充分的权限校验,未认证用户即可直接调用相关接口。攻击者无需登录,通过构造 REST API 请求即可获取表单提交者信息,造成敏感数据泄露。
利用条件与风险
利用无需认证,攻击者可直接通过网络访问 REST API 接口。实战中可能导致表单提交者姓名、邮箱等个人信息泄露,存在隐私合规风险。
修复建议
建议升级 MetForm 插件至 4.3.1 或更高版本。若暂无法升级,可考虑限制对相关 REST API 接口的访问或暂时停用该插件,具体缓解措施以官方公告为准。
原始情报
The MetForm WordPress plugin before 4.3.1 does not properly restrict access to form submission data, allowing unauthenticated attackers to view submitter information through the REST API.