CVE-2026-2948WordPress插件Gutenverse在3.5.3及之前版本中存在服务器端请求伪造(SSRF)漏洞。该漏洞源于`import_images()`函数未对用户输入的URL进行严格过滤与校验。具有贡献者及以上权限的认证攻击者可利用此漏洞,诱导Web服务器向任意内网或外网地址发起HTTP请求。攻击者借此可探测内网服务、读取敏感信息或结合其他漏洞对内部系统进行攻击,影响系统的机密性与完整性。
该漏洞位于Gutenverse插件的图片导入功能中。当具有编辑权限(如Contributor)的用户调用`import_images()`函数时,插件会接收用户提交的图片URL参数并尝试从该地址获取图片。由于代码层面未对目标URL进行有效的协议限制或内网IP地址过滤(如未禁止访问127.0.0.1、169.254.x.x等内网地址),攻击者可以构造恶意请求,将URL参数指向内部敏感服务(如元数据服务、数据库管理端口、Redis等)。服务器在处理请求时,会将攻击者的Payload转发至目标内网地址,并将响应返回给攻击者。利用SSRF,攻击者不仅能绕过防火墙探测内网拓扑,还可能利用Gopher协议发送恶意指令,或在特定云环境中窃取实例元数据凭证,从而进一步控制服务器。