Уразливість SSRF у плагіні Xagio SEO для WordPress

Уразливість SSRF у плагіні Xagio SEO для WordPress дозволяє аутентифікованим користувачам здійснювати небезпечні запити. Рекомендується оновлення та моніторинг.
CVE-2025-14438CVSS 6.4Web

Уразливість SSRF у плагіні Xagio SEO для WordPress

Уразливість SSRF у плагіні Xagio SEO для WordPress дозволяє аутентифікованим користувачам здійснювати небезпечні запити. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
9.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Xagio SEO – AI Powered SEO для WordPress містить уразливість Server-Side Request Forgery (SSRF) у функції 'pixabayDownloadImage' у всіх версіях до 7.1.0.30 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть здійснювати запити до довільних адрес від імені веб-додатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх ресурсів організації через веб-додаток, що створює ризики витоку даних або зміни конфігурації. Для ІТ-операторів це означає необхідність оцінки потенційного впливу на внутрішню інфраструктуру та посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Subscriber, зменшити експозицію внутрішніх сервісів, а також переглянути журнали доступу на предмет підозрілої активності. Пріоритезуйте виправлення уразливості відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки