Уразливість SSRF у плагіні GetContentFromURL для WordPress

Плагін GetContentFromURL для WordPress містить SSRF-уразливість, що дозволяє автентифікованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-14613CVSS 7.2Web

Уразливість SSRF у плагіні GetContentFromURL для WordPress

Плагін GetContentFromURL для WordPress містить SSRF-уразливість, що дозволяє автентифікованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
22.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GetContentFromURL для WordPress має уразливість Server-Side Request Forgery (SSRF) у всіх версіях до 1.0 включно через використання небезпечної функції wp_remote_get(). Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати запити до довільних внутрішніх або зовнішніх ресурсів від імені вебдодатку.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу або модифікації даних внутрішніх сервісів, що створює ризики для безпеки корпоративної інфраструктури. Зловмисники можуть використовувати цю вразливість для обходу мережевих обмежень і збору конфіденційної інформації, що негативно впливає на цілісність і конфіденційність систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, ретельно контролюйте параметр 'url' у шорткоді [gcfu], а також перегляньте журнали доступу на предмет підозрілої активності. Загалом, зменште експозицію вразливого плагіна та пріоритезуйте його усунення у плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки