CVE-2025-68893CVE-2025-68893是HETWORKS开发的WordPress Image shrinker插件中存在的一个服务器端请求伪造(SSRF)安全漏洞。该插件主要用于压缩WordPress网站中的图片文件,然而在处理图片URL时存在安全缺陷,攻击者可以通过构造恶意的URL参数,利用存在漏洞的功能向内部网络资源发起请求。漏洞的CVSS评分为4.9,属于中等严重程度,攻击复杂度较低,无需高权限即可利用。由于该漏洞允许攻击者绕过防火墙限制访问内部系统资源,可能导致敏感数据泄露、内部服务探测等安全问题。受影响版本为插件1.1.0及以下所有版本,建议用户尽快升级到最新版本以修复该安全风险。
服务器端请求伪造(SSRF)漏洞源于WordPress Image shrinker插件在处理用户提交的图片URL时,未对输入的URL进行充分的验证和过滤。攻击者可以通过插件的图片压缩功能,提交包含恶意构造的URL参数,这些URL可能指向内部网络地址(如localhost、127.0.0.1或内部IP段)。当插件服务器端代码执行HTTP请求时,会携带服务器的身份向目标地址发起请求,从而绕过网络边界防护。由于服务器通常具有访问内部资源的权限,攻击者可以利用此漏洞探测内网服务、读取本地文件内容或访问内部API接口。攻击者无需认证即可利用该漏洞,仅需在WordPress站点上拥有低权限账户即可触发漏洞利用过程。