平台
wordpress
组件
import-products-to-wc
修复版本
1.2.8
CVE-2025-5817是一个服务器端请求伪造(SSRF)漏洞,影响Amazon Products to WooCommerce WordPress插件。该漏洞允许未经身份验证的攻击者通过wcta2wgeturls()函数发起任意网络请求,从而可能泄露或修改内部服务的信息。受影响的版本包括1.0.0到1.2.7。已发布安全补丁,建议立即升级至1.2.8版本。
该SSRF漏洞允许攻击者利用Amazon Products to WooCommerce插件作为跳板,向内部网络发起请求。攻击者可以扫描内部服务,尝试访问敏感数据,甚至可能修改内部系统配置。由于WordPress插件通常具有较高的权限,该漏洞可能导致更广泛的系统影响。攻击者可以利用该漏洞获取内部网络拓扑信息,识别潜在的目标,并进一步进行攻击。如果内部服务存在其他漏洞,攻击者可以通过SSRF漏洞进行链式攻击,扩大攻击范围。
该漏洞已公开披露,存在公开的利用方法。目前尚未观察到大规模的利用活动,但由于漏洞的易利用性,存在被攻击者的利用的可能性。该漏洞被添加到CISA KEV目录中,表明其具有较高的风险。建议尽快采取措施进行缓解。
WordPress websites utilizing the Amazon Products to WooCommerce plugin, particularly those with internal services accessible via HTTP or HTTPS, are at risk. Shared hosting environments are especially vulnerable as they often have limited control over plugin updates and configurations. Legacy WordPress installations running older versions of PHP or with outdated security practices are also at increased risk.
• wordpress / composer / npm:
grep -r 'wcta2w_get_urls()' /var/www/html/wp-content/plugins/amazon-products-to-woocommerce/*• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/amazon-products-to-woocommerce/ | grep Server• wordpress / composer / npm:
wp plugin list | grep 'amazon-products-to-woocommerce'• wordpress / composer / npm:
wp plugin status | grep 'amazon-products-to-woocommerce'disclosure
漏洞利用状态
EPSS
0.18% (40% 百分位)
CISA SSVC
CVSS 向量
立即升级Amazon Products to WooCommerce插件至1.2.8版本是缓解该漏洞的最佳方法。如果无法立即升级,可以考虑使用Web应用防火墙(WAF)来过滤恶意请求,阻止对内部资源的访问。此外,可以限制插件的网络访问权限,只允许访问必要的外部资源。监控插件的日志文件,查找可疑的网络请求。如果使用共享主机环境,请联系主机提供商,了解他们是否已采取措施来缓解该漏洞。
将 Amazon Products to WooCommerce 插件更新到 1.2.8 或更高版本以缓解服务器端请求伪造漏洞。此更新修复了 Web 请求的处理方式,防止未经身份验证的攻击者从应用程序发起恶意请求。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-5817是一个服务器端请求伪造(SSRF)漏洞,影响Amazon Products to WooCommerce WordPress插件的1.0.0到1.2.7版本。攻击者可以利用该漏洞发起任意网络请求,可能导致内部服务信息泄露或篡改。
如果您正在使用Amazon Products to WooCommerce插件的1.0.0到1.2.7版本,则您可能受到该漏洞的影响。请立即升级至1.2.8版本。
升级Amazon Products to WooCommerce插件至1.2.8版本是修复该漏洞的最佳方法。如果无法立即升级,请考虑使用WAF或限制插件的网络访问权限。
虽然目前尚未观察到大规模的利用活动,但由于漏洞的易利用性,存在被攻击者的利用的可能性。建议尽快采取措施进行缓解。
请访问Amazon Products to WooCommerce插件的官方网站或WordPress插件目录,查找有关CVE-2025-5817的公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。