Luka SSRF w wtyczce TableMaster for Elementor dla WordPress

Wtyczka TableMaster for Elementor do WordPressa ma lukę SSRF umożliwiającą ataki na wewnętrzne zasoby i pliki konfiguracyjne. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14610CVSS 7.2Web

Luka SSRF w wtyczce TableMaster for Elementor dla WordPress

Wtyczka TableMaster for Elementor do WordPressa ma lukę SSRF umożliwiającą ataki na wewnętrzne zasoby i pliki konfiguracyjne. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
20.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TableMaster for Elementor do WordPressa w wersjach do 1.3.6 włącznie jest podatna na atak Server-Side Request Forgery (SSRF). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi wykonywanie żądań do dowolnych adresów URL, w tym lokalnych i wewnętrznych usług sieciowych, oraz odczyt plików takich jak wp-config.php.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą wykorzystać tę lukę do uzyskania dostępu do wewnętrznych zasobów sieciowych oraz poufnych plików konfiguracyjnych WordPressa, co może prowadzić do eskalacji uprawnień i naruszenia integralności oraz poufności danych. W środowiskach produkcyjnych może to skutkować poważnymi konsekwencjami dla bezpieczeństwa aplikacji i infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TableMaster for Elementor i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć dostęp sieciowy do krytycznych usług wewnętrznych. Warto również przeprowadzić audyt bezpieczeństwa konfiguracji WordPressa i wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS