Вразливість SSRF у плагіні Orbit Fox для WordPress до версії 3.0.2

Плагін Orbit Fox до 3.0.2 має SSRF-вразливість, що дозволяє зловмисникам змушувати сервер робити довільні запити. Оновіть плагін для безпеки.
CVE-2025-10874CVSS 5.5CMS

Вразливість SSRF у плагіні Orbit Fox для WordPress до версії 3.0.2

Плагін Orbit Fox до 3.0.2 має SSRF-вразливість, що дозволяє зловмисникам змушувати сервер робити довільні запити. Оновіть плагін для безпеки.

CVSS
5.5 MEDIUM
EPSS
7.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Orbit Fox для WordPress версій до 3.0.2 дозволяє користувачам вказувати довільні URL для імпорту стокових фото, що призводить до вразливості серверного запиту (SSRF). Зловмисник може змусити сервер здійснити запит до будь-якої URL-адреси за власним вибором.

Бізнес-вплив

Ця вразливість може бути використана для обходу внутрішніх мережевих обмежень, доступу до внутрішніх ресурсів або викрадення даних через серверні запити. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією серверної інфраструктури та витоком інформації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Orbit Fox до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до функції імпорту стокових фото, перевірити журнали серверних запитів на підозрілі дії та обмежити вихідні HTTP-запити з сервера. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки