Уразливість SSRF у плагіні Featured Image from URL (FIFU) для WordPress

Плагін Featured Image from URL (FIFU) для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам робити небажані запити. Рекомендується оновлення та контроль доступу.
CVE-2025-13393CVSS 4.3Web

Уразливість SSRF у плагіні Featured Image from URL (FIFU) для WordPress

Плагін Featured Image from URL (FIFU) для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам робити небажані запити. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
12.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Featured Image from URL (FIFU) для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 5.3.1 включно через недостатню перевірку URL перед викликом функції getimagesize() в інтеграції з віджетом Elementor. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть здійснювати запити до довільних внутрішніх ресурсів через параметр fifu_input_url.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом виконувати запити від імені веб-додатку до внутрішніх сервісів, що може призвести до витоку або модифікації конфіденційної інформації. Власники інфраструктури повинні врахувати потенційний ризик несанкціонованого доступу до внутрішніх систем через цей вектор атаки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна FIFU від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати доступ до віджета Elementor та аналізувати журнали на предмет підозрілої активності, а також обмежити мережеві запити з веб-сервера до внутрішніх ресурсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки