Luka SSRF w wtyczce WP Meta SEO dla WordPress (CVE-2026-11370)

Luka SSRF w wtyczce WP Meta SEO umożliwia ataki z poziomu uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-11370CVSS 6.4Web

Luka SSRF w wtyczce WP Meta SEO dla WordPress (CVE-2026-11370)

Luka SSRF w wtyczce WP Meta SEO umożliwia ataki z poziomu uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
14.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Meta SEO dla WordPress do wersji 4.5.18 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr 'new_link'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonywanie żądań do dowolnych adresów z poziomu aplikacji webowej.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do wykonywania zapytań i modyfikacji danych w wewnętrznych usługach sieciowych, co może prowadzić do wycieku informacji lub nieautoryzowanych zmian. Odbicie statusu HTTP w odpowiedzi AJAX umożliwia dodatkowo rozpoznawanie i badanie zasobów wewnętrznych, zwiększając ryzyko ataku na infrastrukturę.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Meta SEO i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć dostęp aplikacji do wewnętrznych usług. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS