Luka SSRF w wtyczce Church Admin dla WordPress do wersji 5.0.28

Luka SSRF w wtyczce Church Admin do WordPress umożliwia administratorom wykonywanie żądań do dowolnych lokalizacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-0682CVSS 2.2Web

Luka SSRF w wtyczce Church Admin dla WordPress do wersji 5.0.28

Luka SSRF w wtyczce Church Admin do WordPress umożliwia administratorom wykonywanie żądań do dowolnych lokalizacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
2.2 LOW
EPSS
15.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Church Admin dla WordPress do wersji 5.0.28 zawiera lukę Server-Side Request Forgery (SSRF) w parametrze 'audio_url', co pozwala administratorom na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać lukę SSRF do wysyłania żądań do wewnętrznych usług, co może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych. Choć ocena ryzyka jest niska, organizacje powinny zwrócić uwagę na potencjalne zagrożenia związane z dostępem do zasobów wewnętrznych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Church Admin u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora oraz monitorować logi aplikacji pod kątem nietypowych żądań sieciowych. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na podejrzane działania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS