CVE-2026-0686WordPress Webmention插件在所有5.6.2及之前的版本中存在严重的服务端请求伪造(SSRF)漏洞。该漏洞触发于`MF2::parse_authorpage`函数,攻击者无需认证即可利用。由于插件未对传入的URL地址进行有效的安全校验,攻击者可诱导服务器向内网或任意外部地址发起请求,进而探测内部网络结构、读取本地敏感文件或利用内部服务进行攻击,对服务器安全性构成严重威胁。
该漏洞的核心在于WordPress Webmention插件在处理Webmention协议时的输入验证机制存在缺陷。当攻击者向受影响站点的接收端点发送POST请求时,`Receiver::post`函数会处理请求,并进而调用`MF2::parse_authorpage`函数来解析和获取攻击者提供的Source URL内容。关键问题在于,该函数在发起HTTP请求前,未对目标URL进行严格的格式校验和内网IP地址过滤。攻击者无需任何身份认证,即可构造包含内网地址(如127.0.0.1、169.254.169.254、内网网段等)的恶意请求。服务器会代替攻击者向这些内部地址发起请求,导致服务端请求伪造(SSRF)。这不仅使得攻击者能够探测内网拓扑结构和开放端口,还可能读取本地敏感文件或利用云服务元数据接口窃取凭证,对内网安全造成极大威胁。