CVE-2025-12886WordPress Oxygen Theme在6.0.8及之前版本中被发现存在严重的服务器端请求伪造(SSRF)漏洞。该漏洞源于`laborator_calc_route` AJAX操作未对用户输入进行有效验证,允许未经身份验证的攻击者诱导后端服务器向内网或任意外部目标发起HTTP请求。攻击者利用此漏洞可探测内网拓扑、读取敏感文件或利用内部服务漏洞,对系统安全构成严重威胁。
该漏洞的核心在于WordPress Oxygen Theme中名为`laborator_calc_route`的AJAX处理函数未能正确校验传入的URL参数。在受影响版本中,该函数直接接受用户提供的地址并利用服务器端HTTP库发起请求,且未限制目标地址为合法的外部API。攻击者可构造包含内网IP地址(如http://127.0.0.1:22)或云服务元数据地址(如http://169.254.169.254/latest/meta-data/)的Payload。由于该接口无需WordPress管理员权限即可访问(PR:N),攻击者可以通过发送特制的POST请求至`/wp-admin/admin-ajax.php`并指定action为`laborator_calc_route`,迫使服务器执行恶意请求。这不仅可能导致敏感信息泄露,还可能结合其他漏洞对内部系统造成进一步破坏。