CVE-2025-67961CVE-2025-67961是WordPress插件WPO365 wpo365-login中的一个服务器端请求伪造(SSRF)漏洞。该插件版本小于等于40.0受影响。攻击者可利用此漏洞让服务器发起任意HTTP请求,可能访问内部系统、读取本地资源或对内部服务进行端口扫描。CVSS评分6.4,属于中等严重程度。漏洞由PatchStack团队发现并报告。由于WPO365是用于将WordPress与Microsoft 365/Azure AD集成的认证插件,SSRF漏洞可能被利用来探测内网环境或访问云元数据服务获取敏感信息。
SSRF(Server-Side Request Forgery)漏洞允许攻击者通过构造恶意请求,诱使服务器向攻击者指定的目标发起请求。在WPO365插件中,由于对用户输入的URL参数缺少严格验证,攻击者可以指定内部IP(如127.0.0.1、10.x.x.x)或云服务元数据端点(如169.254.169.254)作为请求目标。攻击者通过WordPress前端向插件的回调接口或配置端点发送包含内部资源的URL,服务器会代替攻击者发起请求并将响应返回。攻击者可利用此探测内网拓扑、读取云环境凭证或访问管理接口。