Уразливість SSRF у плагіні WPeMatico RSS Feed Fetcher для WordPress

Уразливість SSRF у плагіні WPeMatico RSS Feed Fetcher дозволяє автентифікованим користувачам виконувати довільні веб-запити від імені сайту WordPress.
CVE-2025-11917CVSS 6.4Web

Уразливість SSRF у плагіні WPeMatico RSS Feed Fetcher для WordPress

Уразливість SSRF у плагіні WPeMatico RSS Feed Fetcher дозволяє автентифікованим користувачам виконувати довільні веб-запити від імені сайту WordPress.

CVSS
6.4 MEDIUM
EPSS
12.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPeMatico RSS Feed Fetcher для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції wpematico_test_feed() у всіх версіях до 2.8.11 включно. Це дозволяє автентифікованим користувачам із рівнем доступу не нижче підписника виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може бути використана для отримання доступу до внутрішніх сервісів, що зазвичай недоступні ззовні, а також для зміни інформації в цих сервісах. Це створює ризики компрометації внутрішньої інфраструктури та потенційного витоку або модифікації даних. Власникам сайтів на WordPress слід враховувати цей ризик при управлінні плагінами та контролі доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPeMatico RSS Feed Fetcher та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за підписника, або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити можливість виконання зовнішніх запитів з веб-додатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки