Luka Blind SSRF w wtyczce Element Pack Addons dla WordPress

Podatność Blind SSRF w Element Pack Addons dla WordPress umożliwia atakującym z uprawnieniami subskrybenta wykonywanie nieautoryzowanych żądań sieciowych.
CVE-2025-11536CVSS 5.0Web

Luka Blind SSRF w wtyczce Element Pack Addons dla WordPress

Podatność Blind SSRF w Element Pack Addons dla WordPress umożliwia atakującym z uprawnieniami subskrybenta wykonywanie nieautoryzowanych żądań sieciowych.

CVSS
5.0 MEDIUM
EPSS
13.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Element Pack Addons dla Elementor w WordPress jest podatna na Blind Server-Side Request Forgery (SSRF) w wersjach do 8.2.5 włącznie, poprzez akcję wp_ajax_import_elementor_template. Umożliwia to atakującym z uprawnieniami subskrybenta lub wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Podatność pozwala na wykonywanie nieautoryzowanych żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych oraz naruszenia integralności systemu. Atakujący z niskim poziomem dostępu mogą wykorzystać tę lukę do eskalacji ataku i uzyskania informacji niedostępnych z zewnątrz, co stwarza ryzyko dla bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Element Pack Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wp_ajax_import_elementor_template oraz monitorować logi pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS