CVE-2025-1662: podatność Server-Side Request Forgery w wtyczce URL Media Uploader dla WordPress

Podatność SSRF w wtyczce URL Media Uploader dla WordPress umożliwia ataki z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1662CVSS 6.4CMS

CVE-2025-1662: podatność Server-Side Request Forgery w wtyczce URL Media Uploader dla WordPress

Podatność SSRF w wtyczce URL Media Uploader dla WordPress umożliwia ataki z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
19.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
url media uploader

Co wiadomo

Wtyczka URL Media Uploader dla WordPress do wersji 1.0.0 włącznie zawiera podatność SSRF, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi wykonywanie żądań HTTP do dowolnych adresów z poziomu aplikacji. Atakujący mogą w ten sposób uzyskać dostęp do wewnętrznych usług i modyfikować ich dane.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanego dostępu do wewnętrznych zasobów sieciowych oraz potencjalnej modyfikacji informacji, co zagraża integralności i poufności danych. Operatorzy IT powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa środowiska WordPress, zwłaszcza w przypadku instalacji z aktywnymi kontami o uprawnieniach autora i wyższych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki URL Media Uploader u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aplikacji pod kątem nietypowych żądań oraz ograniczyć dostęp do wewnętrznych usług z poziomu aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS