CVE-2025-3775: Luka Server-Side Request Forgery w ShopLentor dla WordPress
Wtyczka ShopLentor dla WordPress ma lukę SSRF umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shoplentor
Co wiadomo
Wtyczka ShopLentor – WooCommerce Builder dla Elementor i Gutenberg (do wersji 3.1.2 włącznie) zawiera lukę Server-Side Request Forgery (SSRF) w funkcji woolentor_template_proxy. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Luka SSRF umożliwia atakującym dostęp do wewnętrznych usług sieciowych, co może prowadzić do wycieku lub modyfikacji danych oraz dalszej eskalacji ataku w infrastrukturze IT. Właściciele serwisów korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ShopLentor u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wewnętrznych usług, monitorować logi pod kątem nietypowych żądań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.