Luka SSRF w wtyczce HTML5 Audio Player dla WordPress (CVE-2025-13999)

Wtyczka HTML5 Audio Player dla WordPress ma lukę SSRF (CVE-2025-13999) umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13999CVSS 7.2Web

Luka SSRF w wtyczce HTML5 Audio Player dla WordPress (CVE-2025-13999)

Wtyczka HTML5 Audio Player dla WordPress ma lukę SSRF (CVE-2025-13999) umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
11.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka HTML5 Audio Player dla WordPress w wersjach od 2.4.0 do 2.5.1 posiada lukę Server-Side Request Forgery (SSRF) w funkcji getIcyMetadata(). Pozwala to nieautoryzowanym atakującym na wykonywanie żądań HTTP do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Luka SSRF może umożliwić atakującym dostęp do wewnętrznych usług sieciowych, co może prowadzić do wycieku lub modyfikacji poufnych danych. Zagrożenie jest szczególnie istotne dla środowisk, gdzie wtyczka jest aktywna i dostępna publicznie, zwiększając ryzyko naruszenia integralności i poufności systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wtyczki, monitorować logi pod kątem nietypowych żądań oraz ograniczyć uprawnienia aplikacji do wykonywania zewnętrznych połączeń. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS