Вразливість Server-Side Request Forgery у плагіні Export and Import Users and Customers для WordPress

Вразливість Server-Side Request Forgery у плагіні WordPress Export and Import Users and Customers дозволяє адміністраторам робити небезпечні запити. Рекомендується оновлення та аудит безпеки.
CVE-2025-1970CVSS 7.6Web

Вразливість Server-Side Request Forgery у плагіні Export and Import Users and Customers для WordPress

Вразливість Server-Side Request Forgery у плагіні WordPress Export and Import Users and Customers дозволяє адміністраторам робити небезпечні запити. Рекомендується оновлення та аудит безпеки.

CVSS
7.6 HIGH
EPSS
31.24%
Активно використовується
немає в KEV
Продукт
import export wordpress users

Що відомо

Плагін Export and Import Users and Customers для WordPress має вразливість Server-Side Request Forgery (SSRF) у функції validate_file() у всіх версіях до 2.6.2 включно. Зловмисники з правами адміністратора можуть здійснювати веб-запити до довільних внутрішніх ресурсів через веб-додаток.

Бізнес-вплив

Ця вразливість дозволяє адміністраторам зловмисникам отримувати доступ до внутрішніх сервісів та потенційно змінювати їхні дані, що може призвести до витоку інформації або порушення роботи внутрішньої інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати високий рівень ризику та можливі наслідки для безпеки даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Важливо також переглянути політики безпеки та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки