CVE-2025-10705: Blind SSRF w wtyczce MxChat – AI Chatbot dla WordPress

Podatność Blind SSRF w wtyczce MxChat dla WordPress do wersji 2.4.6 umożliwia zdalne wykonywanie żądań HTTP przez serwer. Zalecana szybka aktualizacja.
CVE-2025-10705CVSS 5.3Web

CVE-2025-10705: Blind SSRF w wtyczce MxChat – AI Chatbot dla WordPress

Podatność Blind SSRF w wtyczce MxChat dla WordPress do wersji 2.4.6 umożliwia zdalne wykonywanie żądań HTTP przez serwer. Zalecana szybka aktualizacja.

CVSS
5.3 MEDIUM
EPSS
19.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MxChat – AI Chatbot dla WordPress do wersji 2.4.6 jest podatna na Blind Server-Side Request Forgery (SSRF) z powodu niewystarczającej walidacji URL w funkcji przetwarzania PDF. Atakujący bez uwierzytelnienia mogą zmusić serwer WordPress do wykonania żądań HTTP do dowolnych adresów poprzez akcję AJAX mxchat_handle_chat_request.

Wpływ biznesowy

Podatność umożliwia zdalne wykonywanie żądań HTTP przez serwer WordPress, co może prowadzić do ujawnienia wewnętrznych zasobów sieci, obejścia zabezpieczeń lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli serwer ma dostęp do poufnych sieci lub usług wewnętrznych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MxChat i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX mxchat_handle_chat_request, monitorować logi serwera pod kątem podejrzanych żądań oraz ograniczyć uprawnienia serwera do wykonywania zewnętrznych połączeń HTTP. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS