Уразливість SSRF у плагіні Real Cookie Banner для WordPress (CVE-2025-12136)
Вразливість SSRF у плагіні Real Cookie Banner для WordPress дозволяє адміністраторам виконувати небезпечні запити. Оновіть плагін для захисту.
- CVSS
- 6.8 MEDIUM
- EPSS
- 29.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Real Cookie Banner для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 5.2.4 включно через недостатню перевірку URL у REST API. Зловмисники з правами адміністратора можуть виконувати запити до довільних внутрішніх ресурсів через параметр url.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам зловживати функціоналом плагіна для доступу та потенційної модифікації інформації внутрішніх сервісів, що може призвести до витоку даних або порушення роботи систем. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін використовується у середовищах з конфіденційною інформацією.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Real Cookie Banner до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до REST API та ретельно перевірити журнали на підозрілі запити. Також варто переглянути права користувачів і мінімізувати кількість адміністраторів.