Вразливість SSRF у плагіні Auto Save Remote Images (Drafts) для WordPress

Вразливість SSRF у плагіні Auto Save Remote Images (Drafts) для WordPress дозволяє автентифікованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-7843CVSS 6.4CMS

Вразливість SSRF у плагіні Auto Save Remote Images (Drafts) для WordPress

Вразливість SSRF у плагіні Auto Save Remote Images (Drafts) для WordPress дозволяє автентифікованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
7.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Auto Save Remote Images (Drafts) для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 1.0.9 включно через функцію fetch_images(). Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Зловмисники з правами Contributor і вище можуть використовувати цю вразливість для доступу та потенційної модифікації інформації внутрішніх сервісів, що може призвести до витоку даних або порушення роботи внутрішньої інфраструктури. Це створює ризики для безпеки вебсайту та пов’язаних систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки