Уразливість SSRF у плагіні WP Import – Ultimate CSV XML Importer для WordPress

Виявлено SSRF у плагіні WP Import – Ultimate CSV XML Importer для WordPress, що дозволяє автентифікованим користувачам робити запити до внутрішніх ресурсів сервера.
CVE-2025-14627CVSS 6.4Web

Уразливість SSRF у плагіні WP Import – Ultimate CSV XML Importer для WordPress

Виявлено SSRF у плагіні WP Import – Ultimate CSV XML Importer для WordPress, що дозволяє автентифікованим користувачам робити запити до внутрішніх ресурсів сервера.

CVSS
6.4 MEDIUM
EPSS
14.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Import – Ultimate CSV XML Importer для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 7.35 включно. Уразливість виникає через недостатню перевірку URL після перенаправлень Bitly, що дозволяє автентифікованим користувачам з рівнем Contributor або вище виконувати запити до внутрішніх ресурсів сервера.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх служб, таких як локальний хост, приватні IP-адреси та метадані хмарних сервісів, що підвищує ризик витоку конфіденційної інформації. Для власників інфраструктури це означає потенційне порушення безпеки та необхідність негайного реагування для запобігання експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Також варто розглянути впровадження додаткових механізмів валідації URL та моніторинг мережевого трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки