CVE-2025-14793CVE-2025-14793是WordPress DK PDF插件中的一个服务器端请求伪造(SSRF)安全漏洞。该插件是一款用于生成PDF文档的WordPress插件,在2.3.0及之前所有版本中存在此漏洞。漏洞源于addContentToMpdf函数对用户输入缺乏有效验证,攻击者可以通过构造恶意请求,迫使服务器向任意内部或外部资源发起HTTP请求。此漏洞允许已认证的攻击者(作者级别及以上)利用网站服务器作为代理,探测内网服务、访问受保护的内部资源或执行端口扫描等恶意操作,从而可能导致敏感信息泄露或进一步攻击内网系统。
漏洞存在于DK PDF插件的addContentToMpdf函数中,该函数在处理PDF内容生成时未对用户可控的URL参数进行严格的输入验证和过滤。攻击者通过WordPress author角色或更高权限的账户,可以在生成PDF的过程中注入恶意URL。插件会使用服务器凭证发起请求,导致SSRF。攻击者可利用此漏洞访问云元数据服务(AWS 169.254.169.254)、内部数据库接口、REST API端点等敏感资源。漏洞影响链包括:1)插件接收用户输入的URL参数;2)addContentToMpdf函数直接使用该参数发起HTTP请求;3)服务器响应被整合到生成的PDF中;4)攻击者获取敏感信息或触发进一步攻击。