CVE-2025-14438CVE-2025-14438是WordPress平台Xagio SEO插件中的一个服务器端请求伪造(SSRF)漏洞。该插件是一款AI驱动的SEO优化工具,广泛应用于WordPress网站优化场景。漏洞存在于pixabayDownloadImage函数中,攻击者可以利用此漏洞使服务器发起任意Web请求,从而访问内部服务或查询敏感信息。由于该漏洞需要认证才能利用,但只需要订阅者级别(Subscriber)的最低权限,因此对使用该插件的网站构成了中等程度的安全威胁。攻击者可通过构造恶意请求,绕过防火墙访问内部网络资源,包括数据库、API接口或其他内部服务。此漏洞的CVSS评分为6.4,属于中等严重程度,攻击向量为网络形式,无需用户交互即可实施攻击。
该漏洞存在于Xagio SEO插件的pixabayDownloadImage函数中。攻击者通过构造特定的HTTP请求,诱使服务器向任意URL发起请求。在WordPress环境中,该插件通常具有较高的信任度,可以从外部服务(如Pixabay)下载图片资源。攻击者利用这一信任关系,指定内部网络地址或恶意URL作为请求目标。漏洞代码位于inc/xagio_core.php第236行以及modules/seo/models/xagio_tinymce.php第91行和第135行。攻击者通过订阅者级别的账号即可调用相关函数,无需管理员权限。攻击成功后可用于端口扫描内网、访问内部API、读取本地文件内容等操作。修复后的版本已在新提交中处理(changeset 3426300),建议用户立即升级至最新版本。