WordPress FormCraft SSRF漏洞CVE-2026-65442
FormCraft 是一款 WordPress 平台主流可视化表单构建插件,它分为免费基础版与一次性买断付费专业版,主打拖拽式可视化编辑器。
一、基本情况
FormCraft 是一款面向WordPress的闭源表单构建插件,它支持极简拖拽可视化编辑器,所见即所得,表单自动适配手机、电脑等设备。

FormCraft 轻量化加载,占用资源低,支持多语言翻译,AJAX 无刷新提交,短代码嵌入,提交实时邮件通知、支持表单模板导入导出。
栋科技漏洞库关注到WordPress FormCraft 在3.9.15及之前版本服务器端请求伪造漏洞,追踪为CVE-2026-65442,CVSS 3.X评分7.5。
二、漏洞分析
CVE-2026-65442漏洞是 WordPress FormCraft 相关版本中的服务器端请求伪造(SSRF) 漏洞,影响FormCraft 3.9.15 及以下版本。
其暴露给未认证访问者的 AJAX 端点会将用户提交的 URL 直接交给服务端 HTTP 客户端发起请求,
因缺少对目标地址的协议与域校验而存在服务端请求伪造(SSRF)漏洞,攻击者无需账号即可借此访问内网或任意远端资源。
具体来说,该漏洞源于相关版本在 formcraft_* 系列 AJAX 动作处理 file_url、url、image_url 等参数时未校验协议与目标主机,
直接调用 wp_remote_get、wp_remote_post 或 file_get_contents 向用户提供地址发起请求;
任意远程访问者通过构造指向 127.0.0.1、169.254.169.254 或 file:// 等内网元数据、本地文件地址的请求即可触发 SSRF,
泄露内部服务响应或主机敏感信息
三、影响范围
WordPress FormCraft ≤ 3.9.15
四、修复建议
WordPress FormCraft>3.9.15
五、参考链接
管理员已设置登录后刷新可查看