Wysokie ryzyko SSRF w motywie Oxygen Theme dla WordPress do wersji 6.0.8

Wysokie ryzyko SSRF w motywie Oxygen Theme dla WordPress do wersji 6.0.8 umożliwia nieautoryzowane żądania do wewnętrznych usług. Zalecana aktualizacja i monitoring.
CVE-2025-12886CVSS 7.2CMS

Wysokie ryzyko SSRF w motywie Oxygen Theme dla WordPress do wersji 6.0.8

Wysokie ryzyko SSRF w motywie Oxygen Theme dla WordPress do wersji 6.0.8 umożliwia nieautoryzowane żądania do wewnętrznych usług. Zalecana aktualizacja i monitoring.

CVSS
7.2 HIGH
EPSS
8.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Oxygen Theme dla WordPress zawiera lukę Server-Side Request Forgery (SSRF) w wersjach do 6.0.8 włącznie, umożliwiającą nieautoryzowanym atakującym wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej. Luka ta może być wykorzystana do odczytu i modyfikacji danych wewnętrznych usług.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z motywu Oxygen Theme istnieje ryzyko, że atakujący bez uwierzytelnienia mogą wykonać nieautoryzowane żądania do wewnętrznych systemów, co może prowadzić do wycieku lub manipulacji danymi. Wysoka ocena CVSS wskazuje na poważne zagrożenie dla bezpieczeństwa środowiska WordPress, szczególnie w przypadku integracji z innymi usługami wewnętrznymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję motywu Oxygen Theme i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest już dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX oraz monitorowanie logów pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd konfiguracji sieci i zabezpieczeń, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS