Уразливість SSRF у плагіні HTML5 Audio Player для WordPress

Плагін HTML5 Audio Player для WordPress містить уразливість SSRF, що дозволяє неавторизовані запити до внутрішніх сервісів. Рекомендується оновлення та обмеження доступу.
CVE-2025-13999CVSS 7.2Web

Уразливість SSRF у плагіні HTML5 Audio Player для WordPress

Плагін HTML5 Audio Player для WordPress містить уразливість SSRF, що дозволяє неавторизовані запити до внутрішніх сервісів. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
11.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HTML5 Audio Player для WordPress версій 2.4.0 до 2.5.1 містить уразливість Server-Side Request Forgery (SSRF) через функцію getIcyMetadata(). Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може призвести до несанкціонованого доступу до внутрішніх сервісів та потенційної модифікації інформації, що загрожує безпеці корпоративної мережі та конфіденційності даних. Це створює ризики для стабільності та цілісності ІТ-інфраструктури, особливо якщо плагін використовується на продуктивних сайтах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, обмежте доступ до плагіна, зменшіть експозицію сервера в мережі, перегляньте журнали на предмет підозрілої активності та пріоритезуйте усунення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки