CVE-2025-12359: SSRF w wtyczce Responsive Lightbox & Gallery dla WordPress
Luka SSRF w wtyczce Responsive Lightbox & Gallery dla WordPress umożliwia ataki z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 14.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Responsive Lightbox & Gallery dla WordPress do wersji 2.5.3 ma lukę SSRF w funkcji 'get_image_size_by_url', wynikającą z niewystarczającej walidacji URL. Umożliwia to atakującym z uprawnieniami autora i wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji.
Wpływ biznesowy
Luka pozwala na wykonywanie żądań sieciowych do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Atakujący z uprawnieniami autora mogą wykorzystać tę podatność do eskalacji ataku i naruszenia integralności lub poufności danych w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive Lightbox & Gallery i ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi aplikacji pod kątem nietypowych żądań sieciowych. Przeanalizuj konfigurację sieci, aby ograniczyć możliwość wykonywania nieautoryzowanych połączeń wychodzących z serwera WordPress.