Luka SSRF w wtyczce Real Cookie Banner dla WordPress (CVE-2025-12136)

Wtyczka Real Cookie Banner do WordPress ma lukę SSRF umożliwiającą ataki z poziomu administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12136CVSS 6.8Web

Luka SSRF w wtyczce Real Cookie Banner dla WordPress (CVE-2025-12136)

Wtyczka Real Cookie Banner do WordPress ma lukę SSRF umożliwiającą ataki z poziomu administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.8 MEDIUM
EPSS
29.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Real Cookie Banner: GDPR & ePrivacy Cookie Consent dla WordPress do wersji 5.2.4 zawiera lukę Server-Side Request Forgery (SSRF) w endpointzie REST API '/scanner/scan-without-login'. Luka pozwala uwierzytelnionym administratorom na wykonywanie żądań do dowolnych adresów URL z poziomu aplikacji.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać lukę SSRF do wysyłania żądań do wewnętrznych usług sieciowych, co może prowadzić do nieautoryzowanego dostępu do informacji lub modyfikacji danych. Może to wpłynąć na integralność i poufność danych oraz stabilność infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Real Cookie Banner i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora oraz monitorować logi pod kątem podejrzanych żądań. Warto również przeprowadzić audyt wewnętrznych usług pod kątem potencjalnych skutków wykorzystania SSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS