Luka SSRF w wtyczce WP Import Export Lite dla WordPress (CVE-2026-11397)

Wtyczka WP Import Export Lite do WordPress ma lukę SSRF (CVE-2026-11397) umożliwiającą administratorom wykonywanie nieautoryzowanych żądań HTTP. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11397CVSS 5.5Web

Luka SSRF w wtyczce WP Import Export Lite dla WordPress (CVE-2026-11397)

Wtyczka WP Import Export Lite do WordPress ma lukę SSRF (CVE-2026-11397) umożliwiającą administratorom wykonywanie nieautoryzowanych żądań HTTP. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.5 MEDIUM
EPSS
13.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Import Export Lite do WordPressa w wersjach do 3.9.30 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) poprzez akcję AJAX wpie_import_upload_file_from_url. Luka pozwala administratorom na wykonywanie żądań HTTP do dowolnych adresów z poziomu aplikacji, omijając zabezpieczenia przed dostępem do wewnętrznych zasobów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, takich jak metadane chmury, co może prowadzić do wycieku lub modyfikacji poufnych informacji. Może to narazić infrastrukturę na nieautoryzowany dostęp i potencjalne naruszenia bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Import Export Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć możliwość wykonywania zewnętrznych połączeń przez aplikację. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS