Luka SSRF w wtyczce Kargo Takip dla WordPress (CVE-2026-12095)
Wtyczka Kargo Takip dla WordPress ma lukę SSRF umożliwiającą atakującym dostęp do wewnętrznych usług. Zalecana aktualizacja i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 21.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kargo Takip dla WordPress do wersji 1.2 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr 'api_url'. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej oraz na odczyt i modyfikację danych z usług wewnętrznych.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wewnętrznych usług i danych, w tym do wycieków informacji z endpointów metadanych chmury. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty poufnych informacji, co zagraża integralności i dostępności infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Kargo Takip do wersji pozbawionej podatności lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu do usług wewnętrznych oraz monitorowanie logów pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd konfiguracji i wdrożyć mechanizmy zapobiegające wykonywaniu nieautoryzowanych żądań z aplikacji.