Уразливість SSRF у плагіні Responsive Lightbox & Gallery для WordPress

Виявлено SSRF у плагіні Responsive Lightbox & Gallery для WordPress (до версії 2.5.3). Рекомендується оновлення та обмеження доступу для захисту внутрішніх сервісів.
CVE-2025-12359CVSS 5.4Web

Уразливість SSRF у плагіні Responsive Lightbox & Gallery для WordPress

Виявлено SSRF у плагіні Responsive Lightbox & Gallery для WordPress (до версії 2.5.3). Рекомендується оновлення та обмеження доступу для захисту внутрішніх сервісів.

CVSS
5.4 MEDIUM
EPSS
14.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Lightbox & Gallery для WordPress містить уразливість Server-Side Request Forgery (SSRF) у функції get_image_size_by_url у версіях до 2.5.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Author і вище робити запити до довільних внутрішніх ресурсів через веб-додаток.

Бізнес-вплив

Уразливість SSRF може призвести до несанкціонованого доступу або зміни інформації у внутрішніх сервісах організації, що створює ризики для безпеки даних і стабільності інфраструктури. Для власників веб-сайтів на WordPress це означає потенційні загрози витоку даних або порушення роботи внутрішніх систем.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Responsive Lightbox & Gallery та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Author і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Важливо також впровадити додаткові механізми валідації URL, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки