CVE-2025-12560CVE-2025-12560是WordPress平台Blog2Social插件中的一个服务器端请求伪造(SSRF)漏洞。该插件是一款流行的社交媒体自动发布和调度工具,广泛用于WordPress网站管理社交媒体内容发布。漏洞存在于getFullContent()函数中,攻击者可利用此漏洞通过认证用户(订阅者级别及以上)的权限,向任意内部或外部资源发起HTTP请求。由于SSRF漏洞的特性,攻击者不仅可以探测内网服务、读取本地文件,还可能利用目标服务器作为代理访问受保护的后端系统、数据库或云元数据服务。此漏洞的CVSS评分为4.3(中等严重程度),攻击复杂度低,无需用户交互,但需要认证才能利用。
Blog2Social插件的getFullContent()函数存在SSRF漏洞,攻击者可通过构造特殊的URL参数或利用插件的内容获取功能,诱导服务器向任意指定地址发起请求。漏洞根源在于插件对用户输入的URL验证不充分,允许攻击者指定内部IP地址(如127.0.0.1、10.0.0.0/8、192.168.0.0/16)或云服务元数据端点(如AWS 169.254.169.254)。攻击者通过订阅者级别的账户即可利用此漏洞,无需管理员权限。常见的利用场景包括:1)端口扫描内网服务,识别运行中的数据库、Redis等;2)读取云服务商元数据获取IAM凭证;3)访问内部管理面板或API;4)绕过防火墙限制攻击内网应用。由于WordPress插件以Web服务器权限运行,成功利用可导致敏感信息泄露或进一步横向移动。