Lokalny plugin Syndication dla WordPress podatny na SSRF (CVE-2025-12962)

Wtyczka Local Syndication WordPress do 1.5a ma lukę SSRF umożliwiającą ataki z poziomu użytkownika współpracownika. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12962CVSS 6.4Web

Lokalny plugin Syndication dla WordPress podatny na SSRF (CVE-2025-12962)

Wtyczka Local Syndication WordPress do 1.5a ma lukę SSRF umożliwiającą ataki z poziomu użytkownika współpracownika. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
13.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Local Syndication dla WordPress do wersji 1.5a włącznie posiada lukę Server-Side Request Forgery (SSRF) poprzez parametr url w shortcode [syndicate_local]. Problem wynika z użycia funkcji wp_remote_get() zamiast wp_safe_remote_get(), co pozwala na wykonywanie żądań do wewnętrznych adresów IP i localhost.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wykonać żądania HTTP do dowolnych lokalizacji z poziomu aplikacji, co umożliwia skanowanie sieci wewnętrznych, dostęp do zasobów niedostępnych z zewnątrz oraz potencjalną modyfikację danych wewnętrznych usług. Może to prowadzić do naruszenia poufności i integralności systemów wewnętrznych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Local Syndication i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem nietypowych żądań oraz ograniczyć dostęp do wewnętrznych zasobów sieciowych z poziomu serwera WWW. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS