CVE-2025-10874: SSRF w wtyczce Orbit Fox dla WordPress

Wtyczka Orbit Fox WordPress przed 3.0.2 umożliwia SSRF przez nieograniczone URL w imporcie zdjęć. Zalecana aktualizacja i monitorowanie.
CVE-2025-10874CVSS 5.5CMS

CVE-2025-10874: SSRF w wtyczce Orbit Fox dla WordPress

Wtyczka Orbit Fox WordPress przed 3.0.2 umożliwia SSRF przez nieograniczone URL w imporcie zdjęć. Zalecana aktualizacja i monitorowanie.

CVSS
5.5 MEDIUM
EPSS
7.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Orbit Fox dla WordPress w wersjach przed 3.0.2 umożliwia atak SSRF poprzez funkcję importu zdjęć stockowych, która nie ogranicza adresów URL. Atakujący może wymusić na serwerze wykonanie żądania do dowolnego adresu URL.

Wpływ biznesowy

Atak SSRF może prowadzić do nieautoryzowanego dostępu do zasobów wewnętrznych sieci lub wywołania niepożądanych żądań z serwera, co zwiększa ryzyko naruszenia bezpieczeństwa infrastruktury IT. Operatorzy powinni zwrócić uwagę na potencjalne wykorzystanie tej luki w środowiskach korzystających z podatnej wersji wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Orbit Fox do wersji 3.0.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji importu zdjęć oraz monitoruj logi serwera pod kątem nietypowych żądań wychodzących. Przeanalizuj ekspozycję serwera na zewnętrzne żądania i wprowadź odpowiednie reguły zapory sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS