CVE-2025-13999CVE-2025-13999是WordPress平台上一款流行的HTML5音频播放器插件的安全漏洞。该插件为WordPress网站提供无代码的播客、MP3和音频播放功能,在全球范围内拥有大量用户。然而,在2.4.0至2.5.1版本中,插件的getIcyMetadata()函数存在严重的服务器端请求伪造(SSRF)安全缺陷。服务器端请求伪造是一种攻击技术,攻击者利用目标服务器的信任关系,诱导服务器向攻击者指定的任意内部或外部资源发起请求。由于WordPress插件通常以较高的服务器权限运行,攻击者可以利用这一漏洞绕过防火墙限制,访问内部网络资源、扫描内网服务、读取本地文件,甚至对内部系统进行进一步攻击。此漏洞的危险性在于无需任何认证即可被利用,这意味着任何互联网上的攻击者都可以直接针对暴露的WordPress网站发起攻击。在CVSS 3.1评分体系中,该漏洞获得了7.2分的高危评级,主要因为其网络可达性、无需认证的特性以及对机密性和完整性的潜在影响。漏洞于2025年12月19日被披露,发现者为Wordfence安全团队。
该漏洞存在于插件的getIcyMetadata()函数中,该函数设计用于获取音频流的ICY元数据。ICY是一种用于流媒体广播的协议,允许客户端获取音频流的元信息,如歌曲名称、艺术家等。问题在于该函数没有对用户输入的目标URL进行充分的验证和过滤。攻击者可以通过构造恶意的URL参数,指定任意内部或外部地址,让WordPress服务器向这些地址发起HTTP请求。由于请求是从服务器端发起的,它会继承服务器的信任关系和访问权限,可以访问那些外部用户通常无法直接访问的内部服务。例如,攻击者可以指定http://localhost:port、http://192.168.x.x等内部地址来探测内网服务,或者使用file:///协议读取本地文件。在WordPress环境中,这种SSRF漏洞还可能被用于绕过某些安全限制,访问管理面板或API端点。攻击者甚至可以利用DNS重绑定技术或302重定向来扩大攻击面。漏洞的技术根源在于缺乏URL验证、协议限制和请求目标的白名单控制。