Luka SSRF w wtyczce Gutenberg Essential Blocks do WordPress

Podatność SSRF w wtyczce Gutenberg Essential Blocks do WordPress umożliwia atakującym z uprawnieniami autora wykonywanie nieautoryzowanych żądań sieciowych.
CVE-2025-11361CVSS 6.4Web

Luka SSRF w wtyczce Gutenberg Essential Blocks do WordPress

Podatność SSRF w wtyczce Gutenberg Essential Blocks do WordPress umożliwia atakującym z uprawnieniami autora wykonywanie nieautoryzowanych żądań sieciowych.

CVSS
6.4 MEDIUM
EPSS
20.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gutenberg Essential Blocks – Page Builder for Gutenberg Blocks & Patterns do WordPress jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 5.7.1 włącznie. Atakujący z uprawnieniami autora lub wyższymi mogą wysyłać żądania HTTP do dowolnych lokalizacji z poziomu aplikacji webowej, co może prowadzić do nieautoryzowanego dostępu do wewnętrznych usług.

Wpływ biznesowy

Podatność SSRF umożliwia atakującym z uprawnieniami co najmniej autora wykonywanie żądań sieciowych z serwera aplikacji do dowolnych adresów, w tym wewnętrznych usług niedostępnych z zewnątrz. Może to skutkować wyciekiem informacji, manipulacją danymi lub dalszymi atakami na infrastrukturę. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa środowiska WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gutenberg Essential Blocks i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem nietypowych żądań sieciowych oraz ograniczyć dostęp sieciowy serwera do niezbędnych adresów. Priorytetem jest szybka reakcja i weryfikacja środowiska pod kątem potencjalnych nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS