Уразливість SSRF у плагіні WP Scraper для WordPress (CVE-2025-9975)

Плагін WP Scraper для WordPress має SSRF-уразливість, що дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновити плагін та перевірити права доступу.
CVE-2025-9975CVSS 6.8Web

Уразливість SSRF у плагіні WP Scraper для WordPress (CVE-2025-9975)

Плагін WP Scraper для WordPress має SSRF-уразливість, що дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновити плагін та перевірити права доступу.

CVSS
6.8 MEDIUM
EPSS
24.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Scraper для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 5.8.1 включно через функцію wp_scraper_extract_content. Зловмисники з правами адміністратора можуть виконувати запити до довільних адрес від імені веб-додатку, що дозволяє отримувати або змінювати інформацію внутрішніх сервісів.

Бізнес-вплив

Уразливість дозволяє адміністраторам зловживати функціоналом плагіна для доступу до внутрішніх ресурсів, що може призвести до витоку конфіденційних даних або несанкціонованих змін. На хмарних інстансах це також дає змогу отримувати метадані, що підвищує ризики компрометації інфраструктури. Власникам сайтів слід оцінити ризики, особливо якщо адміністраторські облікові записи можуть бути скомпрометовані.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Scraper від розробника та оперативно їх застосувати. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, перегляньте журнали на предмет підозрілої активності та мінімізуйте можливість виконання запитів до внутрішніх сервісів. Пріоритезуйте аудит прав доступу користувачів з адміністративними повноваженнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки