Luka SSRF w wtyczce Kargo Takip dla WordPress (CVE-2026-12095)

Wtyczka Kargo Takip dla WordPress ma lukę SSRF umożliwiającą atakującym dostęp do wewnętrznych usług. Zalecana aktualizacja i monitorowanie.
CVE-2026-12095CVSS 7.2Web

Luka SSRF w wtyczce Kargo Takip dla WordPress (CVE-2026-12095)

Wtyczka Kargo Takip dla WordPress ma lukę SSRF umożliwiającą atakującym dostęp do wewnętrznych usług. Zalecana aktualizacja i monitorowanie.

CVSS
7.2 HIGH
EPSS
21.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kargo Takip dla WordPress do wersji 1.2 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr 'api_url'. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej oraz na odczyt i modyfikację danych z usług wewnętrznych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wewnętrznych usług i danych, w tym do wycieków informacji z endpointów metadanych chmury. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty poufnych informacji, co zagraża integralności i dostępności infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Kargo Takip do wersji pozbawionej podatności lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu do usług wewnętrznych oraz monitorowanie logów pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd konfiguracji i wdrożyć mechanizmy zapobiegające wykonywaniu nieautoryzowanych żądań z aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS