CVE-2025-2109: Luka Server-Side Request Forgery w wtyczce WP Compress
Podatność SSRF w wtyczce WP Compress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.8 MEDIUM
- EPSS
- 29.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp compress
Co wiadomo
Wtyczka WP Compress – Instant Performance & Speed Optimization dla WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) we wszystkich wersjach do 6.30.15 włącznie, poprzez funkcję init(). Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej, co może prowadzić do uzyskania informacji z usług wewnętrznych.
Wpływ biznesowy
Podatność SSRF w popularnej wtyczce WordPress może umożliwić atakującym dostęp do wewnętrznych zasobów sieciowych, co stanowi zagrożenie dla bezpieczeństwa infrastruktury IT. Może to skutkować wyciekiem danych lub dalszymi atakami na systemy wewnętrzne. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana w środowiskach z dostępem do krytycznych usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Compress u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp sieciowy aplikacji do niezbędnych zasobów oraz monitorować logi pod kątem podejrzanych żądań wychodzących. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.