CVE-2026-39670Brecht Visual Link Preview插件中存在服务器端请求伪造(SSRF)漏洞,该漏洞影响2.3.0及以下所有版本。由于插件在处理用户提供的URL时缺乏严格的验证机制,攻击者可诱导服务器端向内网地址发起请求。这可能导致敏感信息泄露、内网端口扫描或结合其他漏洞进行进一步攻击。CVSS v3.1评分为6.0,属于中危级别,建议尽快修复。
Visual Link Preview插件主要用于在WordPress中生成链接预览,其工作原理是向用户提供的URL发起HTTP请求以获取页面标题、图片等元数据。在受影响的2.3.0及以下版本中,插件对用户输入的URL参数缺乏严格的校验与过滤机制,未对内网IP地址(如127.0.0.1、169.254.169.254)或私有网段(如192.168.x.x)实施黑名单或白名单限制。根据CVSS向量分析,该漏洞需要低权限用户交互(PR:L),意味着攻击者仅需拥有一个普通WordPress账户即可发起攻击。攻击者可以构造包含恶意内部地址的请求,诱导服务器端向内网发起连接。利用此漏洞,攻击者可以扫描内网开放端口、读取本地敏感文件(在特定配置下)或访问云服务元数据接口(如AWS/GCP的IAM凭证),从而造成严重的信息泄露,并为后续的横向移动或提权攻击提供基础。