CVE-2025-11970CVE-2025-11970是WordPress Emplibot插件中的一个服务器端请求伪造(SSRF)漏洞。该插件是一款AI内容写作工具,集成了关键词研究、信息图表和链接功能,并具备SEO优化和完全自动化特性。漏洞存在于emplibot_call_webhook_with_error()和emplibot_process_zip_data()两个函数中,攻击者可利用管理员权限发起恶意Web请求,从Web应用程序向任意位置发起请求,从而查询和修改内部服务信息。由于攻击复杂度较高且需要高权限,漏洞被评定为CVSS 4.4分的中危漏洞。建议受影响的用户立即升级到最新版本以修复此安全问题。
Emplibot插件的emplibot_call_webhook_with_error()和emplibot_process_zip_data()函数存在服务器端请求伪造漏洞。攻击者(具有管理员级别权限)可以通过构造特殊的请求,诱导服务器向攻击者指定的任意URL发起请求。由于请求是从服务器端发起的,攻击者可以绕过防火墙限制,访问内部网络资源。攻击者利用此漏洞可以探测内网服务、读取本地文件内容、访问云元数据端点(如AWS元数据服务)、扫描内部网络等。CVSS向量显示攻击复杂度为高(AC:H),需要高权限(PR:H),但无需用户交互(UI:N)。机密性和完整性影响均为低(C:L/I:L)。