プラットフォーム
wordpress
コンポーネント
broken-link-notifier
修正版
1.3.1
CVE-2025-6851は、WordPressのBroken Link Notifierプラグインにおけるサーバーサイドリクエストフォージェリ(SSRF)の脆弱性です。この脆弱性は、プラグインのバージョン0.0.0から1.3.0までのユーザーに影響を与え、攻撃者が内部リソースへのアクセスを試みる可能性があります。脆弱性の影響を軽減するため、最新バージョンへのアップデートを推奨します。
このSSRF脆弱性を悪用されると、攻撃者はBroken Link Notifierプラグインを通じて、Webアプリケーションから任意のURLへのリクエストを送信できます。これにより、内部ネットワーク上の機密情報へのアクセス、内部サービスの悪用、さらにはネットワークへの侵入といった攻撃が可能になります。攻撃者は、内部のデータベースや管理インターフェースにアクセスし、データを窃取したり、システムを制御したりする可能性があります。この脆弱性は、WordPressサイト全体のセキュリティを脅かす重大なリスクとなります。
この脆弱性は、2025年7月11日に公開されました。現時点では、公的なエクスプロイトコードは確認されていませんが、SSRF脆弱性は一般的に悪用されやすく、今後、攻撃者による悪用が懸念されます。CISAのKEVリストへの登録状況は不明です。
WordPress sites using the Broken Link Notifier plugin, particularly those with internal services accessible from the web server, are at risk. Shared hosting environments where multiple WordPress installations share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r 'ajax_blinks()' /var/www/html/wp-content/plugins/broken-link-notifier/• generic web:
curl -I http://your-wordpress-site.com/wp-admin/admin-ajax.php?action=bln_ajax_blinks&url=http://169.254.169.254/ # Attempt to trigger SSRF to internal IPdisclosure
エクスプロイト状況
EPSS
1.58% (81% パーセンタイル)
CISA SSVC
CVSS ベクトル
Broken Link Notifierプラグインのバージョン1.3.0以降にアップデートすることが、この脆弱性に対する最も効果的な対策です。アップデートが困難な場合は、プラグインの機能を一時的に無効化するか、WAF(Web Application Firewall)を設定して、外部からの不正なリクエストをブロックすることを検討してください。また、WordPressのセキュリティプラグインを使用して、不審なアクティビティを監視することも有効です。プラグインのアップデート後、機能が正常に動作することを確認してください。
Server-Side Request Forgeryの脆弱性を軽減するために、Broken Link Notifierプラグインを最新バージョンにアップデートしてください。このアップデートはajax_blinks()関数を修正し、認証されていない攻撃者がアプリケーションから任意のWebリクエストを実行できないようにします。詳細についてはWordPress.orgのプラグインページを参照し、最新バージョンをダウンロードしてください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-6851は、WordPressのBroken Link Notifierプラグインのバージョン0.0.0から1.3.0までの脆弱性で、攻撃者が内部リソースへのアクセスを試みるサーバーサイドリクエストフォージェリ(SSRF)の脆弱性です。
Broken Link Notifierプラグインのバージョン0.0.0から1.3.0を使用しているWordPressサイトは、この脆弱性によって内部リソースへの不正アクセスや情報漏洩のリスクにさらされています。
Broken Link Notifierプラグインをバージョン1.3.0以降にアップデートすることで、この脆弱性を修正できます。
現時点では公的なエクスプロイトコードは確認されていませんが、SSRF脆弱性は一般的に悪用されやすいため、今後の悪用が懸念されます。
Broken Link Notifier WordPressプラグインの公式アドバイザリは、プラグインの公式サイトまたはWordPressのセキュリティ情報ページで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。