CVE-2025-12560: Luki SSRF w wtyczce Blog2Social dla WordPress

Wtyczka Blog2Social dla WordPress ma lukę SSRF do wersji 8.6.0, umożliwiającą ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12560CVSS 4.3CMS

CVE-2025-12560: Luki SSRF w wtyczce Blog2Social dla WordPress

Wtyczka Blog2Social dla WordPress ma lukę SSRF do wersji 8.6.0, umożliwiającą ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.6.0 zawiera lukę Server-Side Request Forgery (SSRF) w funkcji getFullContent(). Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonywanie żądań do dowolnych lokalizacji z serwera aplikacji.

Wpływ biznesowy

Luka SSRF pozwala atakującym na wykonywanie zapytań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Dla operatorów IT oznacza to ryzyko nieautoryzowanego dostępu do zasobów wewnętrznych oraz potencjalne naruszenia bezpieczeństwa danych. Wykorzystanie tej luki może wpłynąć na integralność i poufność informacji w infrastrukturze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Blog2Social i wdrożenie najnowszej wersji po jej wydaniu. Do czasu aktualizacji warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi serwera pod kątem nietypowych żądań wychodzących z aplikacji. Warto również przeprowadzić audyt konfiguracji i zabezpieczeń wewnętrznych usług sieciowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS