CVE-2026-2290WordPress的Post Affiliate Pro插件在1.28.0及之前版本中存在服务端请求伪造(SSRF)漏洞。由于插件未对用户提供的URL参数进行充分的过滤和验证,拥有管理员权限的经过身份验证的攻击者可以利用该漏洞,诱导应用服务器向内网或外部的任意地址发起网络请求,并获取服务器返回的响应数据。经安全研究人员确认,攻击者可以通过观察外部Collaborator端点的回显确认漏洞存在,存在信息泄露风险。
该漏洞源于WordPress Post Affiliate Pro插件中的Base.class.php文件(第127行附近)的处理逻辑。插件在处理特定功能请求时,直接使用了用户可控的输入作为网络请求的目标地址,未进行有效的白名单校验或URL格式限制。攻击者首先需要获取WordPress站点的管理员权限(通过其他漏洞或钓鱼手段)。一旦获得权限,攻击者即可访问插件受影响的功能接口,构造恶意的HTTP请求,将目标URL指向内网服务(如localhost、127.0.0.1)或攻击者控制的外部服务器(如Burp Collaborator)。服务器端脚本接收到请求后,会向该地址发起请求并将响应返回给攻击者。通过分析响应时间、状态码或内容,攻击者可以探测内网端口、读取本地元数据(如AWS/Azure元数据服务)或利用SSRF进行进一步的内网攻击。