Уразливість SSRF у плагіні Icon List Block для WordPress (CVE-2025-12376)
Плагін Icon List Block для WordPress містить SSRF-уразливість, що дозволяє аутентифікованим користувачам робити запити до довільних адрес. Рекомендується оновлення та моніторинг.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Icon List Block для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.2.1 включно через функцію fs_api_request. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть здійснювати запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам отримувати доступ до внутрішніх сервісів та потенційно змінювати інформацію, що може призвести до витоку даних або порушення роботи внутрішньої інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту своїх систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, зменшити експозицію сервера, переглянути логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.