CVE-2026-6229 – Royal Addons for Elementor – Contributor+ SSRF – POC 漏洞概述 CVE-2026-6229 影响 Royal Addons for Elementor,是一个已认证的 Contributor+ 服务器端请求伪造(SSRF)漏洞。在 1.71057 及更早版本中,用户控制的 CSV URL 可以绕过 Google Sheets 子字符串检查,访问任意内部或外部 HTTP 服务,并在解析到渲染的表格后暴露响应数据。 影响范围 插件版本: Royal Addons for Elementor <= 1.71057, 修复于 1.71058 活跃安装量: 600,000+ 发布日期: 2026年5月1日 最后更新: 2026年5月2日 修复方案 建议将 Royal Addons for Elementor 更新至 1.71058 或更高版本。开发者应解析远程 URL 并使用 WordPress 安全的 HTTP 辅助函数,要求明确的方案和主机白名单。在支持远程电子表格时,拒绝回环和私有地址范围,并在重定向后重复地址检查。查询子字符串不应作为目标主机的证明。 POC 代码