CVE-2025-13378CVE-2025-13378是WordPress平台上一款流行的AI聊天机器人插件的安全漏洞。该插件名为"AI ChatBot with ChatGPT and Content Generator by AYS",集成了ChatGPT功能并提供内容生成能力。漏洞存在于插件的ays_chatgpt_pinecone_upsert函数中,攻击者可以未经认证利用此漏洞发起服务器端请求伪造攻击。由于该插件被广泛应用于WordPress网站,攻击者可以利用此漏洞探测内网服务、访问内部API接口、读取本地文件内容,甚至可能通过内网服务进行进一步渗透。此漏洞无需用户交互即可利用,对使用该插件的所有WordPress网站构成中等程度的安全威胁。
该漏洞属于典型的服务器端请求伪造(Server-Side Request Forgery, SSRF)类型。漏洞点位于插件的ays_chatgpt_pinecone_upsert函数,该函数在处理用户输入时未能对目标URL进行严格的过滤和验证。攻击者可以通过构造特殊的请求参数,指定任意URL作为请求目标,服务器会代替攻击者发起请求。由于请求是从服务器端发起的,攻击者可以绕过防火墙等边界防护设备的限制,访问本应仅限内网访问的资源。攻击者通常利用此漏洞探测内网拓扑结构、访问云服务的元数据接口(如AWS EC2元数据服务)、读取内部数据库配置、探测内网Web服务的指纹信息等。CVSS 3.1评分6.5分,攻击复杂度低,无需认证和用户交互,但机密性和完整性影响均为低。