CVE-2026-16268 PoC — WordPress Newsletters 服务端请求伪造漏洞
关联漏洞
标题:
WordPress Newsletters 服务端请求伪造漏洞
(CVE-2026-16268)
Description:WordPress Newsletters是WordPress基金会的一款由 Tribulant Software 开发的 WordPress 邮件订阅与新闻通讯插件,提供邮件列表管理、模板构建、订阅表单、邮件追踪、自动回复等全功能,支持免费版和付费专业版。 WordPress Newsletters 4.16之前版本存在服务端请求伪造漏洞,该漏洞源于在服务端获取用户提供的URL之前未对弹回处理请求进行身份验证或验证,可能导致未经身份验证的攻击者使站点向任意内部或外部主机发出请求。
Description
Newsletters WordPress plugin < 4.16 contains a server-side request forgery caused by lack of authentication and validation in bounce-processing requests, letting unauthenticated attackers make arbitrary requests to internal or external hosts.
文件快照
备注
1. 建议优先通过来源进行访问。
2. 本地 POC 快照面向订阅用户开放;当原始来源失效或无法访问时,本地镜像作为订阅权益的一部分提供。
3. 持续抓取、验证、维护这份 POC 档案需要不少投入,因此本地快照已纳入付费订阅。您的订阅是让这份资料能继续走下去的关键,由衷感谢。 查看订阅方案 →