Уразливість Blind SSRF у плагіні WP Crontrol для WordPress

Виявлено уразливість blind SSRF у плагіні WP Crontrol для WordPress, що дозволяє адміністраторам виконувати довільні запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-8678CVSS 5.9Web

Уразливість Blind SSRF у плагіні WP Crontrol для WordPress

Виявлено уразливість blind SSRF у плагіні WP Crontrol для WordPress, що дозволяє адміністраторам виконувати довільні запити. Рекомендується оновлення та обмеження доступу.

CVSS
5.9 MEDIUM
EPSS
27.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Crontrol для WordPress версій 1.17.0–1.19.1 має уразливість blind Server-Side Request Forgery (SSRF) через функцію 'wp_remote_request'. Атакуючі з правами адміністратора можуть здійснювати запити до довільних адрес від імені вебдодатку.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора виконувати запити до внутрішніх сервісів, що може призвести до витоку або зміни конфіденційної інформації. Власники інфраструктури повинні врахувати потенційний ризик компрометації внутрішніх систем через цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Crontrol від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки