Luka SSRF w wtyczce Featured Image from URL (FIFU) dla WordPress

Podatność SSRF w wtyczce Featured Image from URL (FIFU) dla WordPress umożliwia atakującym z uprawnieniami Contributor wykonywanie żądań do wewnętrznych usług.
CVE-2025-13393CVSS 4.3Web

Luka SSRF w wtyczce Featured Image from URL (FIFU) dla WordPress

Podatność SSRF w wtyczce Featured Image from URL (FIFU) dla WordPress umożliwia atakującym z uprawnieniami Contributor wykonywanie żądań do wewnętrznych usług.

CVSS
4.3 MEDIUM
EPSS
12.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Featured Image from URL (FIFU) dla WordPress do wersji 5.3.1 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) z powodu niewystarczającej walidacji adresów URL przekazywanych do funkcji getimagesize() w integracji z widgetem Elementor. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wykonywać żądania do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem do panelu WordPress na poziomie Współpracownika lub wyższym wykonywanie żądań HTTP do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Może to zwiększyć ryzyko eskalacji ataku i naruszenia integralności infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FIFU u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aplikacji pod kątem nietypowych żądań oraz ograniczyć dostęp do wewnętrznych usług sieciowych z poziomu aplikacji webowej. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress z zainstalowanym Elementor.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS