CVE-2025-2940: Luka Server-Side Request Forgery w wtyczce Ninja Tables dla WordPress
Wtyczka Ninja Tables dla WordPress ma lukę SSRF do wersji 5.0.18, umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 19.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ninja tables
Co wiadomo
Wtyczka Ninja Tables – Easy Data Table Builder dla WordPress do wersji 5.0.18 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr args[url]. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych z serwera aplikacji do dowolnych lokalizacji.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wewnętrznych usług sieciowych, co może prowadzić do wycieku lub modyfikacji danych wewnętrznych systemów. Zagrożenie to jest szczególnie istotne dla środowisk, gdzie WordPress ma dostęp do zasobów wewnętrznych, zwiększając ryzyko naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ninja Tables u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp aplikacji do wewnętrznych zasobów sieciowych, monitorować logi pod kątem nietypowych żądań wychodzących oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.