Уразливість SSRF у плагіні Featured Image Plus для WordPress

Плагін Featured Image Plus для WordPress має SSRF уразливість, що дозволяє адміністраторам робити довільні запити від імені сайту. Рекомендується оновлення та аудит безпеки.
CVE-2025-5818CVSS 5.5Web

Уразливість SSRF у плагіні Featured Image Plus для WordPress

Плагін Featured Image Plus для WordPress має SSRF уразливість, що дозволяє адміністраторам робити довільні запити від імені сайту. Рекомендується оновлення та аудит безпеки.

CVSS
5.5 MEDIUM
EPSS
16.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Featured Image Plus – Quick & Bulk Edit with Unsplash для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.6.6 включно через функцію fip_get_image_options(). Це дозволяє автентифікованим адміністраторам виконувати запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може бути використана адміністраторами для доступу та модифікації інформації внутрішніх сервісів, що підвищує ризик компрометації внутрішньої мережі та витоку даних. Це створює потенційні загрози для безпеки інфраструктури веб-сайтів на базі WordPress, особливо якщо плагін використовується у критичних середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності, а також мінімізувати можливий вплив шляхом обмеження мережевих запитів з веб-додатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки