CVE-2025-11128: SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress

Podatność SSRF w wtyczce RSS Aggregator by Feedzy do WordPressa umożliwia atakującym z uprawnieniami subskrybenta wykonywanie żądań do wewnętrznych usług.
CVE-2025-11128CVSS 5.0Web

CVE-2025-11128: SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress

Podatność SSRF w wtyczce RSS Aggregator by Feedzy do WordPressa umożliwia atakującym z uprawnieniami subskrybenta wykonywanie żądań do wewnętrznych usług.

CVSS
5.0 MEDIUM
EPSS
19.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RSS Aggregator by Feedzy do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 5.1.0 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wymusić żądania HTTP do dowolnych lokalizacji z poziomu aplikacji webowej, co umożliwia dostęp do informacji z wewnętrznych usług.

Wpływ biznesowy

Podatność SSRF może pozwolić atakującym na dostęp do zasobów sieci wewnętrznej, które normalnie są niedostępne z zewnątrz, co może prowadzić do wycieku danych lub dalszej eskalacji ataku. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko nieautoryzowanego dostępu do wewnętrznych systemów i usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator by Feedzy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi aplikacji pod kątem nietypowych żądań wychodzących. Warto również ograniczyć dostęp sieciowy do wewnętrznych usług, aby zminimalizować ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS