CVE-2025-12359: SSRF w wtyczce Responsive Lightbox & Gallery dla WordPress

Luka SSRF w wtyczce Responsive Lightbox & Gallery dla WordPress umożliwia ataki z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12359CVSS 5.4Web

CVE-2025-12359: SSRF w wtyczce Responsive Lightbox & Gallery dla WordPress

Luka SSRF w wtyczce Responsive Lightbox & Gallery dla WordPress umożliwia ataki z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
14.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Responsive Lightbox & Gallery dla WordPress do wersji 2.5.3 ma lukę SSRF w funkcji 'get_image_size_by_url', wynikającą z niewystarczającej walidacji URL. Umożliwia to atakującym z uprawnieniami autora i wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji.

Wpływ biznesowy

Luka pozwala na wykonywanie żądań sieciowych do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Atakujący z uprawnieniami autora mogą wykorzystać tę podatność do eskalacji ataku i naruszenia integralności lub poufności danych w infrastrukturze IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive Lightbox & Gallery i ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi aplikacji pod kątem nietypowych żądań sieciowych. Przeanalizuj konfigurację sieci, aby ograniczyć możliwość wykonywania nieautoryzowanych połączeń wychodzących z serwera WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS