Luka SSRF w wtyczce WP Scraper dla WordPress (CVE-2025-9975)

Wtyczka WP Scraper do WordPress ma lukę SSRF umożliwiającą ataki z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-9975CVSS 6.8Web

Luka SSRF w wtyczce WP Scraper dla WordPress (CVE-2025-9975)

Wtyczka WP Scraper do WordPress ma lukę SSRF umożliwiającą ataki z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.8 MEDIUM
EPSS
24.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Scraper dla WordPress do wersji 5.8.1 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji wp_scraper_extract_content. Umożliwia to atakującym z uprawnieniami administratora wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych usług.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego dostępu do wewnętrznych zasobów sieciowych oraz potencjalne wycieki danych, zwłaszcza w środowiskach chmurowych, gdzie luka pozwala na pobieranie metadanych. Może to skutkować naruszeniem poufności i integralności systemów oraz danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Scraper i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora WordPress oraz monitorować logi pod kątem podejrzanych żądań. Dodatkowo warto ograniczyć uprawnienia użytkowników oraz zabezpieczyć wewnętrzne usługi przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS