Luka SSRF w wtyczce Featured Image Plus – Quick & Bulk Edit with Unsplash dla WordPress

Wtyczka WordPress Featured Image Plus do wersji 1.6.6 ma lukę SSRF umożliwiającą administratorom wykonywanie nieautoryzowanych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5818CVSS 5.5Web

Luka SSRF w wtyczce Featured Image Plus – Quick & Bulk Edit with Unsplash dla WordPress

Wtyczka WordPress Featured Image Plus do wersji 1.6.6 ma lukę SSRF umożliwiającą administratorom wykonywanie nieautoryzowanych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.5 MEDIUM
EPSS
16.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Featured Image Plus – Quick & Bulk Edit with Unsplash dla WordPress do wersji 1.6.6 włącznie zawiera lukę typu Server-Side Request Forgery (SSRF) w funkcji fip_get_image_options(). Luka pozwala administratorom na wykonywanie żądań HTTP do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług sieciowych, co może skutkować ujawnieniem lub modyfikacją poufnych danych. Może to prowadzić do naruszenia integralności i poufności systemów wewnętrznych, zwiększając ryzyko dalszych ataków i utraty kontroli nad infrastrukturą.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowych żądań sieciowych oraz ogranicz możliwość wykonywania zewnętrznych połączeń przez aplikację. Priorytetyzuj działania naprawcze w oparciu o poziom ryzyka i ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS