Уразливість Server-Side Request Forgery у плагіні Broken Link Notifier для WordPress

Виявлено уразливість SSRF у плагіні Broken Link Notifier для WordPress, що дозволяє неавторизованим атакам робити запити від імені сайту.
CVE-2025-6851CVSS 7.2CMS

Уразливість Server-Side Request Forgery у плагіні Broken Link Notifier для WordPress

Виявлено уразливість SSRF у плагіні Broken Link Notifier для WordPress, що дозволяє неавторизованим атакам робити запити від імені сайту.

CVSS
7.2 HIGH
EPSS
46.23%
Активно використовується
немає в KEV
Продукт
broken link notifier

Що відомо

Плагін Broken Link Notifier для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.3.0 включно через функцію ajax_blinks(), що викликає check_url_status_code(). Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може бути використана для доступу або зміни інформації внутрішніх сервісів, що створює ризики витоку даних або порушення роботи внутрішньої інфраструктури. Це особливо критично для організацій, які використовують цей плагін у своїх WordPress-сайтах, оскільки атаки можуть відбуватися без автентифікації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Broken Link Notifier від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію внутрішніх сервісів, переглянути логи на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки