CVE-2025-12388CVE-2025-12388是WordPress平台下B Carousel Block插件的一个服务器端请求伪造(SSRF)安全漏洞。该插件版本最高至1.1.5存在此安全缺陷。漏洞产生的根本原因在于插件未能对用户提供的URL进行充分的验证和过滤,直接将用户输入的URL传递给WordPress的wp_remote_request()函数进行处理。攻击者可以利用此漏洞,通过诱导具有订阅者(subscriber)级别权限及以上的认证用户发起恶意请求,使Web应用程序向攻击者指定的任意内部或外部地址发起HTTP请求。此攻击可用于探测内网服务、访问内部资源、查询和修改内部数据,甚至可能利用内部服务进行进一步攻击。由于该漏洞不需要用户交互,攻击门槛相对较低,对使用该插件的WordPress站点构成中等程度的安全威胁。
该SSRF漏洞存在于B Carousel Block插件的图像或内容轮播功能中。攻击者通过在插件的URL输入字段中注入恶意构造的URL地址,这些URL指向内部网络资源(如内网IP:端口、metadata服务169.254.169.254等)或外部恶意服务器。插件接收到用户提交的URL后,未进行安全验证就直接调用WordPress核心函数wp_remote_request()发起HTTP请求。由于请求是从目标Web服务器发起的,因此可以绕过防火墙等网络边界限制,访问本应受限的内部资源。攻击者通过分析返回的响应内容,可以获取内网拓扑信息、云服务元数据、内部API接口等敏感信息。成功利用此漏洞需要攻击者具有WordPress订阅者级别账户,这意味着任何注册用户都可能成为攻击的发起者或帮凶。