CVE-2025-12560: Luki SSRF w wtyczce Blog2Social dla WordPress
Wtyczka Blog2Social dla WordPress ma lukę SSRF do wersji 8.6.0, umożliwiającą ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.6.0 zawiera lukę Server-Side Request Forgery (SSRF) w funkcji getFullContent(). Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonywanie żądań do dowolnych lokalizacji z serwera aplikacji.
Wpływ biznesowy
Luka SSRF pozwala atakującym na wykonywanie zapytań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Dla operatorów IT oznacza to ryzyko nieautoryzowanego dostępu do zasobów wewnętrznych oraz potencjalne naruszenia bezpieczeństwa danych. Wykorzystanie tej luki może wpłynąć na integralność i poufność informacji w infrastrukturze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Blog2Social i wdrożenie najnowszej wersji po jej wydaniu. Do czasu aktualizacji warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi serwera pod kątem nietypowych żądań wychodzących z aplikacji. Warto również przeprowadzić audyt konfiguracji i zabezpieczeń wewnętrznych usług sieciowych.