Вразливість SSRF у темі Oxygen Theme для WordPress до версії 6.0.8

Вразливість SSRF у темі Oxygen Theme для WordPress дозволяє неавторизованим атакам робити довільні запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-12886CVSS 7.2CMS

Вразливість SSRF у темі Oxygen Theme для WordPress до версії 6.0.8

Вразливість SSRF у темі Oxygen Theme для WordPress дозволяє неавторизованим атакам робити довільні запити. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
8.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Oxygen Theme для WordPress містить вразливість Server-Side Request Forgery (SSRF) через AJAX дію laborator_calc_route у всіх версіях до 6.0.8 включно. Це дозволяє неавторизованим зловмисникам робити запити до довільних адрес від імені вебдодатку, що може призвести до доступу або зміни інформації внутрішніх сервісів.

Бізнес-вплив

Вразливість SSRF у темі Oxygen Theme створює ризик несанкціонованого доступу до внутрішніх мереж та сервісів через вебдодаток. Це може призвести до витоку конфіденційних даних або порушення цілісності інформації, що негативно впливає на безпеку інфраструктури та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Oxygen Theme від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції laborator_calc_route, зменшити експозицію вебдодатку, провести аналіз логів на ознаки експлуатації вразливості та пріоритизувати заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки