WPForms Lite 被指植入后门?我实测后发现了一些意外
WordPress 插件圈近日爆发了一场争议。SEO 插件 The SEO Framework 发行方 Sybre Waaijer 在 X(前 Twitter)上发帖,指控 WPForms Lite 插件在升级后为用户网站植入了后门。社区反应两极:部分用户认同"确有异常",另一部分则持保留态度。
美国国家标准与技术研究院(NIST)对后门的定义如下:
“获取计算机系统访问权限的未记录方式。后门是一种潜在安全风险。”
事件起因:WPForms 被指在 2.0.0 版本引入后门
Waaijer 的核心指控如下: WPForms 内置了一个"设置向导"(Onboarding Wizard),用于引导用户完成初始化配置。该向导会自动触发一个一小时有效期的访问令牌,赋予 WPForms 运营方(Awesome Motive)对用户网站的管理员级访问权限,全程无需用户知情或授权。
具体而言,这个令牌允许运营方:
- 在用户网站上安装并激活插件
- 开启将表单提交数据同步至 WPForms 服务器的开关
Waaijer 在推文中指出:
“Syed Balkhi(Awesome Motive 创始人)三周前在 WPForms Lite 2.0.0 版本中植入了后门。该插件运行在超过 500 万个网站上。 涉及文件:
wpforms-lite/src/SetupWizard/Bridge.php工作原理:插件接管浏览器,向 WPForms 服务器上的应用传递一个一小时登录令牌,该应用随后可以代表用户在其网站上执行操作。 可安装的插件包括:来自 WordPress.org 的 13 款插件(WP Mail SMTP、WPConsent、Uncanny Automator、AIOSEO、Universally、Duplicator、Reviews Feed、OptinMonster、MonsterInsights、ActiveLayer 等),以及来自其自有服务器的 WPForms 附加组件和 WPForms Pro。”
值得注意的是,设置向导还会尝试安装 Contact Form 7、Ninja Forms 和 Pirate Forms——这三款恰恰是 WPForms 的直接竞争对手。Waaijer 认为这"可能是 bug"。

社区反弹:信任之争
部分社区成员对 Waaijer 的公开方式提出异议。
用户 @BuildInBits 认为 Awesome Motive 是经过十年验证的可信开发商,此事应私下沟通,而非公开发帖:
“Awesome Motive 拥有大量插件,且都是受信赖的插件。十年来他们一直做得很好。建议私下解决,你的公开方式有些欠妥。”
竞争关系:Awesome Motive 与 Waaijer 存在直接竞争
Waaijer 随即回应称,双方存在明显竞争关系:Awesome Motive 旗下的 All In One SEO(AIOSEO)与其发行的 The SEO Framework 构成直接竞争。他写道:
“他们刻意构建了一条管理员权力的第二通道,将 .org 压缩包包装成开源,但真正的会话和包下载地址都在他们那边。”
Waaijer 还提到,多年来 Awesome Motive 一直被指在旗下插件中交叉安装己方产品、同时停用竞争对手插件,包括他自己的产品。
"后门"定性是否成立?
关于是否构成真正意义上的"后门",社区存在分歧。
用户 @marckranat 提出了重要反驳:
“‘后门’这个词在这里承担了太多修辞功能。它并非传统意义上的后门——没有供应商主动发起的访问路径,没有身份验证绕过,也没有隐藏监听器。触发这个向导需要一个已登录的管理员用户主动操作。”
@marckranat 的观点有一定道理:Awesome Motive 并不能独立主动地访问安装了插件的网站,整个流程确实需要管理员交互才能触发。
亲测:安装 WPForms Lite 实际体验
作者已在某个网站上使用 WPForms Lite,决定在另一站点重新安装进行实测。
安装完成后,界面直接跳转到了一个"配置向导"页面。作者表示自己并未明确记得点击过该页面——可能是在安装过程中自动触发的。

值得注意的是:作者当时以为仍在自己网站上,但实际上已经导航到了外部页面。
点击"Install and Continue"后(作者承认当时注意力不集中,以为这是安装流程的一部分),进入了功能选择页面。
该页面显示,AI Form Generation(AI 表单生成)和Privacy Compliance(隐私合规)两个选项默认勾选且无法取消;Accept Payments(接受付款)可自行关闭。页面底部还提示将安装免费的 WPConsent 插件,同样没有退出选项。
设置向导最后一步完成后,WP Mail SMTP、WPConsent 和 WPForms Lite 三款插件均已被安装到作者网站上。作者明确表示,整个过程中完全没有意识到已不在自己的网站上,也没有收到任何离开本站的提示。
作者随后卸载了 WPForms Lite 并尝试复现该流程,但未能再次触发。

结论:它到底是不是后门?
从技术角度看,WPForms Lite 的这套机制存在几个值得关注的问题:
- 用户知情权缺失:整个令牌发放和跨站操作过程没有明确告知用户
- 默认安装额外插件:AI 表单生成、隐私合规等附加功能默认勾选且无法取消
- 竞争产品被静默安装:设置向导会尝试安装 Contact Form 7 等直接竞品(可能是意外)
- 数据去向不透明:表单提交数据会被发送至 WPForms 服务器,这一行为同样未被明确说明
至于是否构成 NIST 定义中的"后门",取决于对"未经用户知情"和"未记录访问方式"的理解程度。从最严格的工程安全标准看,它确实在用户不知情的情况下建立了一条通往外部服务器的授权通道——无论触发条件是否需要管理员操作,这一性质都值得警惕。
WPForms Lite 设置向导存在静默跳转问题
安全研究员 Sybre Waaijer 发现,WPForms Lite 在安装过程中会在网站上留下一个认证令牌(token),有效期约一小时,可用于在站点上执行操作——如从其他表单插件导入数据,以及自动安装其他相关插件。
从功能角度看,这一设计并非恶意,插件借此实现数据迁移和依赖安装,属于常见做法。然而,实际体验中存在一个值得关注的问题:用户在不知情的情况下被跳转到了另一个网站,容易引发信任疑虑。
值得关注的问题
设置向导是否应该将用户导引至第三方站点?这种静默跳转行为是否构成过度收集或不必要的权限请求,值得进一步审视。





