CVE-2025-8594CVE-2025-8594是Pz-LinkCard WordPress插件中存在的一个服务端请求伪造(SSRF)漏洞。该漏洞由WPScan团队([email protected])发现并报告,披露日期为2025年10月14日。Pz-LinkCard是一款用于在WordPress网站中创建和管理链接卡片(LinkCard)的流行插件,允许博主以美观的卡片形式展示外部链接。该漏洞源于插件在处理用户输入参数时未进行充分的验证和过滤,直接将用户提供的URL作为请求目标向服务器发起请求,导致攻击者可以利用该缺陷让服务器向任意内部或外部地址发起请求。受影响的版本为2.5.7之前的所有版本。该漏洞的CVSS 3.1评分为3.8分,属于低危级别。尽管评分较低,但由于WordPress插件生态的广泛使用,该漏洞仍可能对大量网站构成潜在威胁。攻击者需要具备至少Contributor(投稿者)级别的WordPress账户权限才能利用此漏洞,这降低了漏洞被大规模利用的风险。
Pz-LinkCard插件在处理链接卡片预览功能时,会接收用户提交的目标URL参数,并使用服务端代码(如PHP的file_get_contents、curl或wp_remote_get等函数)向该URL发起HTTP请求以获取页面元数据(如标题、描述、缩略图等),用于生成链接卡片。然而,插件在处理该参数时未实施有效的URL验证机制,包括:1)未限制请求协议(允许file://、gopher://、dict://等危险协议);2)未限制目标地址范围(允许访问内网IP地址如127.0.0.1、192.168.x.x、10.x.x.x等);3)未对域名进行白名单校验。攻击者作为Contributor用户,可以通过提交精心构造的恶意URL参数,触发SSRF攻击。服务器将代替攻击者向指定目标发起请求,攻击者可以利用此漏洞进行内网端口扫描、访问云元数据服务(如AWS的169.254.169.254)、读取本地文件、或探测内网服务。由于请求来自服务器端,目标系统会将请求视为来自服务器的可信请求,可能绕过某些基于IP的访问控制。