Уразливість Server-Side Request Forgery у плагіні URL Media Uploader для WordPress

Плагін URL Media Uploader для WordPress має уразливість SSRF, що дозволяє авторизованим користувачам робити небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-1662CVSS 6.4CMS

Уразливість Server-Side Request Forgery у плагіні URL Media Uploader для WordPress

Плагін URL Media Uploader для WordPress має уразливість SSRF, що дозволяє авторизованим користувачам робити небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
19.69%
Активно використовується
немає в KEV
Продукт
url media uploader

Що відомо

Плагін URL Media Uploader для WordPress містить уразливість Server-Side Request Forgery (SSRF) у версіях до 1.0.0 включно через дію 'url_media_uploader_url_upload'. Авторизовані користувачі з рівнем доступу автора і вище можуть здійснювати запити до довільних внутрішніх ресурсів через веб-додаток.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторським доступом виконувати запити до внутрішніх сервісів, що може призвести до витоку або модифікації конфіденційної інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої мережі та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна URL Media Uploader від розробника apprhyme та встановити їх. Якщо оновлень немає, обмежте доступ до функції завантаження URL лише довіреним користувачам, перегляньте журнали активності на предмет підозрілих запитів і мінімізуйте експозицію внутрішніх сервісів. Пріоритетно оцініть ризики та впровадьте додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки