CVE-2025-12800CVE-2025-12800是WordPress Shortcodes Ultimate插件中的一个服务器端请求伪造(SSRF)漏洞。该插件是一款广受欢迎的WordPress短代码增强插件,提供了丰富的短代码功能,包括表格、按钮、框、标签等。在7.4.5及之前的所有版本中,su_shortcode_csv_table函数存在安全漏洞。攻击者可以利用此漏洞让服务器向任意内部或外部资源发起请求,从而绕过防火墙访问内部服务、读取本地文件、扫描内网端口等。由于该漏洞需要管理员级别的权限才能直接利用,在默认情况下影响范围相对有限。然而,如果管理员启用了插件设置中的"Unsafe features"选项,则权限更低的贡献者(Contributor)级别用户也能触发此漏洞,大大增加了被利用的风险。该漏洞的CVSS评分为6.4,属于中等严重程度,需要尽快修复以防止潜在的安全威胁。
该漏洞源于su_shortcode_csv_table函数对用户输入缺乏充分的验证和过滤。攻击者可以通过构造特定的请求参数,指定一个任意URL作为CSV数据源。服务器在处理请求时会向攻击者指定的URL发起HTTP请求,并将返回的内容作为CSV表格数据处理。攻击者可以利用此功能访问内部服务(如http://localhost、http://127.0.0.1等),读取敏感信息,或者探测内网环境。如果目标URL返回恶意内容,还可能导致进一步的安全问题。在启用了"Unsafe features"选项的情况下,即使是 Contributor 角色的用户也能利用此漏洞,因为该角色默认只能创建和编辑自己的文章,但利用此SSRF漏洞可以突破权限限制访问内部资源。攻击者通常会利用此漏洞探测内网服务、读取元数据端点(如AWS元数据服务169.254.169.254)、访问管理面板等。