Luka SSRF w wtyczce Real Cookie Banner dla WordPress (CVE-2025-12136)
Wtyczka Real Cookie Banner do WordPress ma lukę SSRF umożliwiającą ataki z poziomu administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.8 MEDIUM
- EPSS
- 29.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Real Cookie Banner: GDPR & ePrivacy Cookie Consent dla WordPress do wersji 5.2.4 zawiera lukę Server-Side Request Forgery (SSRF) w endpointzie REST API '/scanner/scan-without-login'. Luka pozwala uwierzytelnionym administratorom na wykonywanie żądań do dowolnych adresów URL z poziomu aplikacji.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać lukę SSRF do wysyłania żądań do wewnętrznych usług sieciowych, co może prowadzić do nieautoryzowanego dostępu do informacji lub modyfikacji danych. Może to wpłynąć na integralność i poufność danych oraz stabilność infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Real Cookie Banner i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora oraz monitorować logi pod kątem podejrzanych żądań. Warto również przeprowadzić audyt wewnętrznych usług pod kątem potencjalnych skutków wykorzystania SSRF.