Luka SSRF w wtyczce Auto Save Remote Images (Drafts) dla WordPress (CVE-2025-7843)
Wtyczka Auto Save Remote Images (Drafts) dla WordPress do wersji 1.0.9 ma lukę SSRF umożliwiającą ataki z poziomu użytkowników Contributor i wyżej.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Auto Save Remote Images (Drafts) dla WordPress do wersji 1.0.9 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji fetch_images(). Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wykonywanie żądań sieciowych do dowolnych adresów z poziomu aplikacji.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współtwórcy lub wyższym mogą wykorzystać lukę SSRF do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji wrażliwych danych. Może to wpłynąć na integralność i poufność informacji w infrastrukturze IT opierającej się na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Auto Save Remote Images (Drafts) i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych żądań sieciowych oraz ograniczyć dostęp do wewnętrznych usług. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.