Lokalny plugin Syndication dla WordPress podatny na SSRF (CVE-2025-12962)
Wtyczka Local Syndication WordPress do 1.5a ma lukę SSRF umożliwiającą ataki z poziomu użytkownika współpracownika. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Local Syndication dla WordPress do wersji 1.5a włącznie posiada lukę Server-Side Request Forgery (SSRF) poprzez parametr url w shortcode [syndicate_local]. Problem wynika z użycia funkcji wp_remote_get() zamiast wp_safe_remote_get(), co pozwala na wykonywanie żądań do wewnętrznych adresów IP i localhost.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wykonać żądania HTTP do dowolnych lokalizacji z poziomu aplikacji, co umożliwia skanowanie sieci wewnętrznych, dostęp do zasobów niedostępnych z zewnątrz oraz potencjalną modyfikację danych wewnętrznych usług. Może to prowadzić do naruszenia poufności i integralności systemów wewnętrznych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Local Syndication i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem nietypowych żądań oraz ograniczyć dostęp do wewnętrznych zasobów sieciowych z poziomu serwera WWW. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.