CVE-2025-12094CVE-2025-12094是WordPress OOPSpam Anti-Spam插件中的一个IP头伪造漏洞。该插件用于保护WordPress表单和评论免受垃圾邮件攻击,但在1.2.53及之前的所有版本中存在严重的安全缺陷。漏洞根源在于插件盲目信任客户端可控的代理转发头信息,包括CF-Connecting-IP、X-Forwarded-For等HTTP请求头,而未验证这些头信息是否来自合法可信的代理服务器。攻击者可利用此漏洞伪造任意IP地址,从而绕过基于IP的安全控制机制,如IP黑名单、速率限制等安全防护措施。由于该插件被广泛应用于WordPress网站的表单和评论保护,漏洞可能影响大量使用该插件的网站,使其面临垃圾邮件泛滥、恶意请求绕过安全检测等风险。
该漏洞属于IP头伪造(IP Header Spoofing)类型,是一种服务器端请求伪造(SSRF)相关的信息泄露漏洞。在WordPress环境中,该插件通过读取HTTP请求头中的代理转发信息来获取客户端真实IP。然而,攻击者可以在HTTP请求中自行添加X-Forwarded-For、CF-Connecting-IP、X-Real-IP等头信息,伪装成任意IP地址。插件代码在include/helpers.php第268行附近直接使用这些未经验证的头信息作为客户端IP进行业务逻辑判断,如垃圾邮件检测、IP封禁、请求频率限制等。攻击者可通过发送带有伪造IP头的请求(如:curl -H 'X-Forwarded-For: 1.2.3.4' -H 'CF-Connecting-IP: 1.2.3.4' http://target.com),绕过基于IP的安全策略,发送大量垃圾评论或表单提交,或绕过IP黑名单限制。