Luka SSRF w wtyczce WP Meta SEO dla WordPress (CVE-2026-11370)
Luka SSRF w wtyczce WP Meta SEO umożliwia ataki z poziomu uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Meta SEO dla WordPress do wersji 4.5.18 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr 'new_link'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonywanie żądań do dowolnych adresów z poziomu aplikacji webowej.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do wykonywania zapytań i modyfikacji danych w wewnętrznych usługach sieciowych, co może prowadzić do wycieku informacji lub nieautoryzowanych zmian. Odbicie statusu HTTP w odpowiedzi AJAX umożliwia dodatkowo rozpoznawanie i badanie zasobów wewnętrznych, zwiększając ryzyko ataku na infrastrukturę.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Meta SEO i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć dostęp aplikacji do wewnętrznych usług. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.