CVE-2026-42641ILLID Share This Image插件存在服务端请求伪造(SSRF)漏洞。由于该插件在处理用户输入时未对URL进行充分验证,未经身份认证的攻击者可诱导服务器向内网或特定外部资源发起请求。该漏洞影响2.14及以下版本,可能导致敏感信息泄露。
该漏洞源于ILLID Share This Image插件在处理图片分享功能时,未能对用户输入的URL参数进行严格的校验和过滤。攻击者无需经过身份认证,即可向受影响的端点发送特制的HTTP请求。由于应用程序直接使用了用户提供的URL发起服务端请求,攻击者可以利用此缺陷控制服务器向内部网络(如127.0.0.1, 192.168.x.x等)或云元数据服务(如AWS 169.254.169.254)发送请求。这种SSRF漏洞可能导致内网端口扫描、敏感文件读取、绕过防火墙限制等严重后果,尽管CVSS评分将其定级为中危,但在复杂的内网环境中仍具有较高的风险。一旦利用成功,攻击者即可将受害服务器作为跳板,泄露内部服务指纹或结合其他漏洞进行攻击。