Уразливість SSRF у плагіні Embed Any Document для WordPress

Плагін Embed Any Document для WordPress має SSRF у версіях до 2.7.5, що дозволяє аутентифікованим користувачам робити небезпечні запити.
CVE-2025-1043CVSS 6.4CMS

Уразливість SSRF у плагіні Embed Any Document для WordPress

Плагін Embed Any Document для WordPress має SSRF у версіях до 2.7.5, що дозволяє аутентифікованим користувачам робити небезпечні запити.

CVSS
6.4 MEDIUM
EPSS
21.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Embed Any Document для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 2.7.5 включно через шорткод 'embeddoc'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати запити до довільних внутрішніх ресурсів.

Бізнес-вплив

Ця уразливість дозволяє потенційно зловмисним користувачам отримувати або змінювати інформацію з внутрішніх сервісів через веб-застосунок, що може призвести до витоку даних або порушення цілісності систем. Власники сайтів на WordPress повинні врахувати ризики, особливо якщо плагін використовується у середовищах з конфіденційною інформацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Embed Any Document і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до шорткоду 'embeddoc' лише довіреним користувачам, переглянути журнали активності на предмет підозрілих запитів та мінімізувати експозицію внутрішніх сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки