CVE-2025-14613CVE-2025-14613是WordPress插件GetContentFromURL中的一个高危服务器端请求伪造(SSRF)漏洞。该插件在所有版本(直至并包括1.0版本)中存在此安全缺陷,漏洞源于插件在处理[gcfu]短代码的'url'参数时,使用了wp_remote_get()函数而非更安全的wp_safe_remote_get()函数。由于wp_remote_get()缺乏安全检查,攻击者可以利用此漏洞从Web应用程序向任意位置发起Web请求,从而查询和修改内部服务信息。攻击者需要具备Contributor级别或更高的WordPress用户权限即可利用此漏洞,成功利用可导致敏感数据泄露、内网服务探测甚至进一步横向移动。
漏洞的核心问题在于WordPress安全函数的选择性使用。wp_safe_remote_get()是WordPress提供的安全远程请求函数,它会对目标URL进行安全检查,防止请求指向内部网络资源(如localhost、127.0.0.1、内网IP段等)。然而,GetContentFromURL插件在shortcode.class.php的第20行直接使用了wp_remote_get(),该函数不包含这些安全限制。攻击者通过构造恶意的URL参数,可以利用受害者服务器作为代理访问内网资源、读取本地文件(通过file://协议)、扫描内部端口或获取云服务的元数据。攻击者利用[gcfu]短代码在文章或页面中嵌入恶意请求,服务器执行时会自动访问攻击者指定的目标地址,从而暴露内部网络拓扑和服务信息。