Luka SSRF w wtyczce CF7 to Webhook dla WordPress (CVE-2026-11395)
Podatność SSRF w wtyczce CF7 to Webhook do WordPress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 21.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CF7 to Webhook dla WordPress do wersji 5.0.0 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) poprzez funkcję pull_the_trigger. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej, co może skutkować dostępem i modyfikacją danych wewnętrznych usług.
Wpływ biznesowy
Podatność SSRF w tej popularnej wtyczce może umożliwić atakującym nieautoryzowany dostęp do zasobów wewnętrznych sieci, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Może to prowadzić do wycieku danych lub manipulacji informacjami, zwłaszcza jeśli formularz jest publicznie dostępny i zawiera odpowiednio skonfigurowany adres webhooka.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować konfigurację webhooków w wtyczce CF7 to Webhook, zwracając uwagę na obecność placeholderów pól formularza w segmencie hosta URL. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, ograniczenie publicznego dostępu do formularzy oraz monitorowanie logów pod kątem nietypowych żądań. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie jej funkcjonalności.