Luka SSRF w wtyczce WP Import Export Lite dla WordPress (CVE-2026-11397)
Wtyczka WP Import Export Lite do WordPress ma lukę SSRF (CVE-2026-11397) umożliwiającą administratorom wykonywanie nieautoryzowanych żądań HTTP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.5 MEDIUM
- EPSS
- 13.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Import Export Lite do WordPressa w wersjach do 3.9.30 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) poprzez akcję AJAX wpie_import_upload_file_from_url. Luka pozwala administratorom na wykonywanie żądań HTTP do dowolnych adresów z poziomu aplikacji, omijając zabezpieczenia przed dostępem do wewnętrznych zasobów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, takich jak metadane chmury, co może prowadzić do wycieku lub modyfikacji poufnych informacji. Może to narazić infrastrukturę na nieautoryzowany dostęp i potencjalne naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Import Export Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć możliwość wykonywania zewnętrznych połączeń przez aplikację. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.