CVE-2025-2109: Luka Server-Side Request Forgery w wtyczce WP Compress

Podatność SSRF w wtyczce WP Compress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-2109CVSS 5.8Web

CVE-2025-2109: Luka Server-Side Request Forgery w wtyczce WP Compress

Podatność SSRF w wtyczce WP Compress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.8 MEDIUM
EPSS
29.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp compress

Co wiadomo

Wtyczka WP Compress – Instant Performance & Speed Optimization dla WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) we wszystkich wersjach do 6.30.15 włącznie, poprzez funkcję init(). Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej, co może prowadzić do uzyskania informacji z usług wewnętrznych.

Wpływ biznesowy

Podatność SSRF w popularnej wtyczce WordPress może umożliwić atakującym dostęp do wewnętrznych zasobów sieciowych, co stanowi zagrożenie dla bezpieczeństwa infrastruktury IT. Może to skutkować wyciekiem danych lub dalszymi atakami na systemy wewnętrzne. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana w środowiskach z dostępem do krytycznych usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Compress u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp sieciowy aplikacji do niezbędnych zasobów oraz monitorować logi pod kątem podejrzanych żądań wychodzących. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS