Luka SSRF w wtyczce Prime Slider – Addons for Elementor dla WordPress

Podatność SSRF w wtyczce Prime Slider – Addons for Elementor dla WordPress umożliwia atakującym z poziomem subskrybenta wykonywanie nieautoryzowanych żądań sieciowych.
CVE-2025-14277CVSS 4.3CMS

Luka SSRF w wtyczce Prime Slider – Addons for Elementor dla WordPress

Podatność SSRF w wtyczce Prime Slider – Addons for Elementor dla WordPress umożliwia atakującym z poziomem subskrybenta wykonywanie nieautoryzowanych żądań sieciowych.

CVSS
4.3 MEDIUM
EPSS
20.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Prime Slider – Addons for Elementor do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 4.0.9 włącznie, poprzez akcję AJAX import_elementor_template. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wysyłać żądania do dowolnych lokalizacji z serwera aplikacji.

Wpływ biznesowy

Podatność SSRF umożliwia atakującym z ograniczonymi uprawnieniami wykonywanie żądań sieciowych z serwera aplikacji do wewnętrznych lub zewnętrznych zasobów, co może prowadzić do ujawnienia lub modyfikacji danych w usługach wewnętrznych. Może to wpłynąć na integralność i poufność danych oraz stabilność infrastruktury IT korzystającej z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Prime Slider – Addons for Elementor i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również przeanalizować konfigurację sieci i zabezpieczyć wewnętrzne usługi przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS