Уразливість SSRF у плагіні Popup builder для WordPress (CVE-2025-10861)
Виявлено SSRF у плагіні Popup builder для WordPress до версії 2.1.4. Рекомендується оновлення та обмеження доступу для захисту внутрішніх ресурсів.
- CVSS
- 7.5 HIGH
- EPSS
- 28.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popup builder для WordPress версій до 2.1.4 включно містить уразливість Server-Side Request Forgery (SSRF) через недостатню перевірку URL-параметрів. Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх ресурсів з боку веб-додатку.
Бізнес-вплив
Уразливість SSRF може призвести до несанкціонованого доступу до внутрішніх сервісів, збору інформації про мережу та потенційної модифікації даних. Це створює ризики для безпеки інфраструктури та може вплинути на стабільність і конфіденційність систем, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Popup builder до версії вище 2.1.4, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити доступ до внутрішніх ресурсів, ретельно перевірити журнали на підозрілі запити та провести аудит безпеки. Важливо також контролювати вхідні URL-параметри та мінімізувати експозицію сервісів.