CVE-2025-10861Popup Builder是WordPress的一个弹出窗口构建插件,提供游戏化、多步骤弹出窗口、页面级定位和WooCommerce触发器功能。该插件在2.1.4及之前的所有版本中存在服务器端请求伪造(SSRF)漏洞。漏洞源于插件对通过URL参数提供的URL验证不足,攻击者可以利用这个漏洞从Web应用程序向任意位置发起Web请求。该漏洞允许未认证的攻击者查询和修改内部服务信息,并可进行网络侦察。漏洞在2.1.4版本中部分修复,但建议用户升级到最新版本以获得完整保护。此类漏洞特别危险,因为它允许攻击者绕过防火墙直接访问内部网络资源,可能导致敏感数据泄露、内部服务暴露等严重后果。
该SSRF漏洞存在于插件的FetchDemo.php文件中,具体位于URL参数验证逻辑部分。攻击者可以通过构造恶意的URL参数值来利用此漏洞。当插件处理用户请求时,由于缺乏对URL参数的充分验证,攻击者可以指定任意URL(包括内部网络地址如localhost、127.0.0.1或内网IP段),使服务器向这些地址发起请求。攻击者可以利用此漏洞进行端口扫描探测内网服务、访问内部管理接口、读取本地文件内容(通过file://协议)、攻击内部运行的服务等。由于CVSS向量显示无需认证(PR:N)且网络可达(AV:N),任何人都可以通过互联网直接发起攻击。漏洞的机密性影响为高(C:H),意味着攻击者可能获取敏感信息。