Luka SSRF w wtyczce Webmention dla WordPress (CVE-2026-0686)

Wtyczka Webmention dla WordPress do 5.6.2 zawiera lukę SSRF umożliwiającą ataki zdalne. Zalecana aktualizacja i monitorowanie systemu.
CVE-2026-0686CVSS 7.2Web

Luka SSRF w wtyczce Webmention dla WordPress (CVE-2026-0686)

Wtyczka Webmention dla WordPress do 5.6.2 zawiera lukę SSRF umożliwiającą ataki zdalne. Zalecana aktualizacja i monitorowanie systemu.

CVSS
7.2 HIGH
EPSS
22.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Webmention dla WordPress do wersji 5.6.2 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji MF2::parse_authorpage poprzez Receiver::post. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Może to skutkować naruszeniem poufności i integralności danych oraz potencjalnym dostępem do zasobów niedostępnych z zewnątrz.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Webmention do wersji nienarażonej na tę lukę. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do usług wewnętrznych z poziomu serwera WordPress, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd konfiguracji zabezpieczeń. Priorytetowo traktuj wdrożenie poprawek i ograniczenie ekspozycji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS