Уразливість SSRF у плагіні Local Syndication для WordPress (CVE-2025-12962)

Плагін Local Syndication для WordPress має SSRF уразливість, що дозволяє автентифікованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-12962CVSS 6.4Web

Уразливість SSRF у плагіні Local Syndication для WordPress (CVE-2025-12962)

Плагін Local Syndication для WordPress має SSRF уразливість, що дозволяє автентифікованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Local Syndication для WordPress має уразливість Server-Side Request Forgery (SSRF) через параметр url у шорткоді [syndicate_local] у версіях до 1.5a включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати запити до довільних адрес із сервера вебдодатку.

Бізнес-вплив

Уразливість може бути використана для доступу до внутрішніх сервісів, сканування внутрішніх мереж та отримання доступу до ресурсів, які не повинні бути доступні ззовні. Це створює ризики витоку інформації та порушення безпеки внутрішньої інфраструктури для власників сайтів на WordPress, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Local Syndication від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, зменшити експозицію сервера, переглянути логи на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки