CVE-2025-1662: podatność Server-Side Request Forgery w wtyczce URL Media Uploader dla WordPress
Podatność SSRF w wtyczce URL Media Uploader dla WordPress umożliwia ataki z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- url media uploader
Co wiadomo
Wtyczka URL Media Uploader dla WordPress do wersji 1.0.0 włącznie zawiera podatność SSRF, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi wykonywanie żądań HTTP do dowolnych adresów z poziomu aplikacji. Atakujący mogą w ten sposób uzyskać dostęp do wewnętrznych usług i modyfikować ich dane.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego dostępu do wewnętrznych zasobów sieciowych oraz potencjalnej modyfikacji informacji, co zagraża integralności i poufności danych. Operatorzy IT powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa środowiska WordPress, zwłaszcza w przypadku instalacji z aktywnymi kontami o uprawnieniach autora i wyższych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki URL Media Uploader u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aplikacji pod kątem nietypowych żądań oraz ograniczyć dostęp do wewnętrznych usług z poziomu aplikacji.