CVE-2026-39647Sonaar公司开发的WordPress插件“MP3 Audio Player for Music, Radio & Podcast”在5.11及以下版本中存在服务器端请求伪造(SSRF)漏洞。由于该插件未对用户提供的URL进行充分的验证和过滤,未经身份验证的远程攻击者可以利用此漏洞诱导服务器向内网或其他外部系统发送恶意请求。这可能泄露敏感的内网信息(如AWS元数据)或对内部服务进行扫描,对服务器机密性和完整性构成威胁。
该漏洞源于插件在处理音频播放或流媒体请求时,未对用户提交的URL参数实施严格的白名单验证。攻击者可构造恶意HTTP请求,将目标URL指定为内网地址(如127.0.0.1、169.254.169.254)或其他受限资源。由于CVSS向量显示无需认证(PR:N)且无需用户交互(UI:N),远程攻击者可直接诱导服务器端应用代替攻击者发送请求。成功利用后,攻击者可绕过防火墙限制,探测内网拓扑结构、扫描内网开放端口,甚至在云环境中窃取实例元数据(IAM凭证)。虽然CVSS评分显示利用复杂度为高(AC:H),但一旦利用成功,将对服务器机密性和完整性造成实质性破坏。