CVE-2025-11536CVE-2025-11536是WordPress的Element Pack Addons for Elementor插件中存在的一个盲服务端请求伪造(Blind SSRF)漏洞。该漏洞影响该插件所有8.2.5及以下版本,由Wordfence安全团队的安全研究员发现并报告。漏洞存在于插件的`wp_ajax_import_elementor_template` AJAX动作中,攻击者可以通过精心构造的请求,利用服务器端发起对任意URL的HTTP请求。由于该漏洞属于盲SSRF,攻击者无法直接获取目标服务的响应内容,但仍然可以利用服务器作为代理,对内部网络服务进行探测和信息收集。该漏洞的CVSS 3.1评分为5.0分,属于中危级别。攻击者需要具备Subscriber级别及以上的认证权限才能利用此漏洞,但WordPress网站的Subscriber级别注册通常较为开放,因此该漏洞的利用门槛相对较低。该漏洞的CVSS向量表明其通过网络传播,攻击复杂度低,所需权限低,无需用户交互,影响范围为变更型,机密性影响为低,完整性和可用性无影响。值得注意的是,虽然此漏洞本身为盲SSRF,但它可以被用作更大攻击链的一部分,例如探测内网服务、访问云元数据端点或与其他漏洞组合利用,从而造成更严重的安全风险。
该漏洞的根本原因在于Element Pack Addons插件在处理`wp_ajax_import_elementor_template` AJAX动作时,未对用户提供的URL参数进行充分的验证和过滤。具体来说,当用户通过该AJAX端点提交模板导入请求时,插件会使用用户提供的URL来获取远程模板内容,而没有限制该URL只能指向可信的目标服务器。攻击者可以通过构造恶意请求,将任意URL作为模板源传递给该功能。由于该功能在服务器端执行HTTP请求,攻击者可以利用服务器的网络位置来访问通常无法从外部访问的内部服务(如127.0.0.1、192.168.x.x、10.x.x.x等私有IP地址段),或者访问云环境中的元数据服务(如AWS的169.254.169.254)。由于是盲SSRF,攻击者无法直接看到目标服务的响应内容,但可以通过时间盲注、DNS回调或带外数据外泄等技术来判断请求是否成功。该漏洞位于插件的setup-wizard模块中,具体在`includes/setup-wizard/init.php`文件的第420行附近。攻击者需要具备Subscriber级别的WordPress账户权限(这是WordPress的最低默认用户角色),即可通过标准的AJAX请求利用此漏洞。由于许多WordPress网站允许用户注册,因此该漏洞的实际威胁面较广。