Luka SSRF w wtyczce DK PDF – WordPress PDF Generator do wersji 2.3.0

Wtyczka DK PDF do WordPress ma lukę SSRF umożliwiającą ataki z poziomu konta autora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14793CVSS 5.0Web

Luka SSRF w wtyczce DK PDF – WordPress PDF Generator do wersji 2.3.0

Wtyczka DK PDF do WordPress ma lukę SSRF umożliwiającą ataki z poziomu konta autora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.0 MEDIUM
EPSS
15.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka DK PDF – WordPress PDF Generator do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w funkcji 'addContentToMpdf' we wszystkich wersjach do 2.3.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Może to narazić infrastrukturę na nieautoryzowany dostęp i potencjalne naruszenia bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aplikacji pod kątem podejrzanych żądań oraz ograniczyć dostęp do wewnętrznych usług z poziomu aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS