Luka SSRF w wtyczce Auto Save Remote Images (Drafts) dla WordPress (CVE-2025-7843)

Wtyczka Auto Save Remote Images (Drafts) dla WordPress do wersji 1.0.9 ma lukę SSRF umożliwiającą ataki z poziomu użytkowników Contributor i wyżej.
CVE-2025-7843CVSS 6.4CMS

Luka SSRF w wtyczce Auto Save Remote Images (Drafts) dla WordPress (CVE-2025-7843)

Wtyczka Auto Save Remote Images (Drafts) dla WordPress do wersji 1.0.9 ma lukę SSRF umożliwiającą ataki z poziomu użytkowników Contributor i wyżej.

CVSS
6.4 MEDIUM
EPSS
7.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Auto Save Remote Images (Drafts) dla WordPress do wersji 1.0.9 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji fetch_images(). Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wykonywanie żądań sieciowych do dowolnych adresów z poziomu aplikacji.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współtwórcy lub wyższym mogą wykorzystać lukę SSRF do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji wrażliwych danych. Może to wpłynąć na integralność i poufność informacji w infrastrukturze IT opierającej się na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Auto Save Remote Images (Drafts) i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych żądań sieciowych oraz ograniczyć dostęp do wewnętrznych usług. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS