CVE-2025-11128: SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress
Podatność SSRF w wtyczce RSS Aggregator by Feedzy do WordPressa umożliwia atakującym z uprawnieniami subskrybenta wykonywanie żądań do wewnętrznych usług.
- CVSS
- 5.0 MEDIUM
- EPSS
- 19.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RSS Aggregator by Feedzy do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 5.1.0 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wymusić żądania HTTP do dowolnych lokalizacji z poziomu aplikacji webowej, co umożliwia dostęp do informacji z wewnętrznych usług.
Wpływ biznesowy
Podatność SSRF może pozwolić atakującym na dostęp do zasobów sieci wewnętrznej, które normalnie są niedostępne z zewnątrz, co może prowadzić do wycieku danych lub dalszej eskalacji ataku. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko nieautoryzowanego dostępu do wewnętrznych systemów i usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator by Feedzy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi aplikacji pod kątem nietypowych żądań wychodzących. Warto również ograniczyć dostęp sieciowy do wewnętrznych usług, aby zminimalizować ryzyko wykorzystania podatności.