CVE-2026-4302WowOptin插件在所有版本(包括1.4.29)中存在服务器端请求伪造(SSRF)漏洞。该插件公开的REST API端点未进行身份验证,且直接将用户输入的URL传递给请求函数,未进行任何安全校验。未经身份验证的攻击者可利用该漏洞从服务器端发起对任意目标的网络请求,从而探测内网、访问内部服务信息或进行进一步的攻击。
该漏洞源于WowOptin插件在处理Webhook集成时的安全缺陷。插件注册了一个名为`optn/v1/integration-action`的REST API端点,但其权限验证函数被错误地设置为`__return_true`,这意味着任何未经身份验证的匿名用户都可以访问该接口。在核心逻辑中,`Webhook::add_subscriber()`方法直接接收用户提交的URL参数,并将其传递给WordPress的HTTP请求函数`wp_remote_get()`和`wp_remote_post()`。由于缺乏必要的URL格式验证和内网IP过滤机制,且未使用具有安全防护功能的`wp_safe_remote_get/post`函数,攻击者可以利用此缺陷构造恶意请求,诱导服务器向内网敏感资源(如本地管理端口、云元数据服务)发送请求,进而探测内网拓扑或窃取敏感数据。