Уразливість SSRF у плагіні B Carousel Block для WordPress

Плагін B Carousel Block для WordPress має SSRF уразливість до версії 1.1.5. Рекомендується оновлення та обмеження доступу для безпеки.
CVE-2025-12388CVSS 6.4CMS

Уразливість SSRF у плагіні B Carousel Block для WordPress

Плагін B Carousel Block для WordPress має SSRF уразливість до версії 1.1.5. Рекомендується оновлення та обмеження доступу для безпеки.

CVSS
6.4 MEDIUM
EPSS
11.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін B Carousel Block для WordPress версій до 1.1.5 включно має уразливість Server-Side Request Forgery (SSRF). Уразливість виникає через відсутність перевірки URL, що вводяться користувачем, перед їх обробкою функцією wp_remote_request().

Бізнес-вплив

Зловмисники з рівнем доступу не нижче підписника можуть використовувати цю уразливість для виконання запитів до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку. Це може призвести до витоку або модифікації конфіденційної інформації внутрішніх сервісів, що створює ризики для безпеки корпоративної інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна B Carousel Block та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати доступ плагіна до внутрішніх ресурсів. Пріоритетно слід розглянути заходи з обмеження зовнішніх запитів від веб-додатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки