CVE-2025-49917CVE-2025-49917是WordPress插件Icegram Express Pro(高级邮件订阅插件)中存在的一个服务端请求伪造(SSRF)漏洞。该漏洞由Patchstack安全团队通过审计发现并报告,披露日期为2025年10月22日。Icegram Express Pro是一款广泛使用的WordPress邮件营销插件,允许网站管理员创建和管理邮件订阅列表、发送营销邮件等。
该SSRF漏洞存在于插件的服务器端处理逻辑中,攻击者可以通过构造特定的请求,利用服务器端代码向内部网络资源或任意外部URL发起请求。由于该漏洞需要高权限(PR:H)才能利用,因此攻击者通常需要先获取管理员或具有相应权限的账户访问权限。漏洞的CVSS评分为4.4,属于中危级别,主要影响机密性和完整性,对可用性没有影响。
该漏洞影响Icegram Express Pro从n/a到5.9.5及以下的所有版本。WordPress作为全球使用最广泛的内容管理系统,其插件生态的安全性至关重要。SSRF漏洞可能导致内部网络信息泄露、访问云元数据服务(如AWS的169.254.169.254)、绕过防火墙限制访问内部服务等风险,对企业级WordPress站点构成潜在威胁。建议使用该插件的网站管理员及时更新到修复版本,以消除安全风险。
服务端请求伪造(SSRF)是一种攻击者能够诱使服务器端应用程序向非预期目标发起HTTP请求的漏洞。在Icegram Express Pro插件中,漏洞存在于处理用户输入URL的服务器端功能中。
漏洞原理:插件在处理某些功能(如邮件模板预览、外部资源获取等)时,未对用户提供的URL进行充分的验证和过滤。攻击者可以构造指向内部网络地址或受限资源的URL,服务器端代码会直接使用该URL发起请求,从而绕过网络访问控制。
利用方式:
1. 攻击者首先需要获取具有高权限的WordPress账户(如管理员权限),因为漏洞利用需要PR:H(高权限要求)。
2. 登录后,攻击者访问Icegram Express Pro插件的相关功能页面。
3. 在URL输入字段中,构造恶意的SSRF payload,例如:
- 访问内部网络资源:http://127.0.0.1/admin
- 访问云元数据服务:http://169.254.169.254/latest/meta-data/
- 读取本地文件:file:///etc/passwd
4. 提交请求后,服务器端会向攻击者指定的URL发起请求,并将响应内容返回给攻击者。
5. 攻击者可以通过分析响应内容获取敏感信息,如内部服务状态、云凭据等。
该漏洞的危害程度受限于需要高权限才能利用,但一旦攻击者获取了管理员权限,SSRF漏洞可以被用来进行内网渗透,扩大攻击范围。