CVE-2025-63010CVE-2025-63010是WordPress Hercules Core插件中的一个服务端请求伪造(SSRF)漏洞。该漏洞由Patchstack团队的安全研究员于2025年12月9日发现并披露。Hercules Core是一款广受欢迎的WordPress主题和页面构建器核心插件,提供了丰富的页面构建功能和主题支持。漏洞存在于插件的特定功能模块中,攻击者可以通过构造恶意的URL请求,诱导服务器向攻击者指定的内部或外部资源发起请求。由于服务器端请求会继承服务器的信任关系和网络权限,攻击者可以利用此漏洞探测内网环境、访问受限资源、读取本地文件或云服务元数据等敏感信息。该漏洞的CVSS评分为4.9,属于中等严重程度,但结合其利用的便捷性和对内网安全的潜在威胁,仍需引起高度重视。
服务端请求伪造(SSRF)漏洞允许攻击者通过构造特殊请求,诱使服务器代表攻击者向内部或外部资源发起请求。在Hercules Core插件中,漏洞可能存在于处理URL或进行网络请求的功能模块中。攻击者可以通过向插件的特定端点发送包含恶意URL的请求(如file://、http://localhost、http://127.0.0.1或内网IP段),使服务器发起请求并返回响应内容。攻击者可能利用此漏洞进行以下操作:1)端口扫描内网主机,发现运行的服务;2)访问云服务元数据端点(如AWS 169.254.169.254)获取敏感凭证;3)读取本地文件系统内容;4)探测内部Web服务的存在和配置信息。由于该漏洞需要低权限认证才能利用,攻击者可能通过注册普通用户账号或利用已有的低权限账户来实施攻击。