CVE-2026-24548CVE-2026-24548是WordPress插件Radio Player中发现的一个服务器端请求伪造(SSRF)漏洞。该插件由princeahmed开发,主要用于在WordPress网站中嵌入和管理在线广播播放器。漏洞存在于插件的某些功能模块中,攻击者可以通过构造恶意的URL参数或请求体,诱导服务器发起任意的HTTP请求。由于WordPress网站通常部署在可信的网络环境中,攻击者可以利用受信任的服务器作为跳板,访问内部网络资源、读取本地文件或扫描内部服务。此漏洞影响Radio Player 2.0.91及以下版本,CVSS基础评分为5.4,属于中等风险级别。攻击复杂度较高但无需认证和用户交互,潜在影响包括机密性降低和完整性降低。
SSRF漏洞允许攻击者通过WordPress Radio Player插件的服务器端功能发起伪造请求。攻击者构造包含恶意URL的请求,如指向内部IP地址(127.0.0.1)、云元数据端点(169.254.169.254)或本地文件协议(file://)的URL。插件在处理用户输入时未充分验证URL的合法性,直接将用户提供的URL用于服务器端HTTP请求。攻击者可以利用此漏洞:1)扫描内部网络拓扑,发现内部服务;2)访问云服务提供商的元数据端点获取凭证;3)读取服务器本地敏感文件;4)绕过防火墙限制攻击内部应用。由于攻击复杂度为高,需要特定条件的满足,且CVSS向量显示攻击无需权限和用户交互,但需要网络可达性。