CVE-2025-10705: Blind SSRF w wtyczce MxChat – AI Chatbot dla WordPress
Podatność Blind SSRF w wtyczce MxChat dla WordPress do wersji 2.4.6 umożliwia zdalne wykonywanie żądań HTTP przez serwer. Zalecana szybka aktualizacja.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MxChat – AI Chatbot dla WordPress do wersji 2.4.6 jest podatna na Blind Server-Side Request Forgery (SSRF) z powodu niewystarczającej walidacji URL w funkcji przetwarzania PDF. Atakujący bez uwierzytelnienia mogą zmusić serwer WordPress do wykonania żądań HTTP do dowolnych adresów poprzez akcję AJAX mxchat_handle_chat_request.
Wpływ biznesowy
Podatność umożliwia zdalne wykonywanie żądań HTTP przez serwer WordPress, co może prowadzić do ujawnienia wewnętrznych zasobów sieci, obejścia zabezpieczeń lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli serwer ma dostęp do poufnych sieci lub usług wewnętrznych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MxChat i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX mxchat_handle_chat_request, monitorować logi serwera pod kątem podejrzanych żądań oraz ograniczyć uprawnienia serwera do wykonywania zewnętrznych połączeń HTTP. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPress.