Уразливість Server-Side Request Forgery у плагіні WP Compress для WordPress

Виявлено SSRF у WP Compress для WordPress до версії 6.30.15. Рекомендується оновлення та обмеження доступу для захисту внутрішніх сервісів.
CVE-2025-2109CVSS 5.8Web

Уразливість Server-Side Request Forgery у плагіні WP Compress для WordPress

Виявлено SSRF у WP Compress для WordPress до версії 6.30.15. Рекомендується оновлення та обмеження доступу для захисту внутрішніх сервісів.

CVSS
5.8 MEDIUM
EPSS
29.6%
Активно використовується
немає в KEV
Продукт
wp compress

Що відомо

Плагін WP Compress – Instant Performance & Speed Optimization для WordPress містить уразливість Server-Side Request Forgery (SSRF) у всіх версіях до 6.30.15 включно через функцію init(). Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних адрес від імені веб-додатку, потенційно отримуючи доступ до внутрішніх сервісів.

Бізнес-вплив

Уразливість SSRF у WP Compress може призвести до несанкціонованого доступу до внутрішніх мережевих ресурсів, що ставить під загрозу конфіденційність і цілісність даних. Для операторів ІТ та власників інфраструктури це означає необхідність оцінки ризиків, особливо якщо плагін використовується в критичних середовищах або з доступом до внутрішніх сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Compress від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ плагіна до внутрішніх мереж, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки