Wrażliwość SSRF w wtyczce All-in-One Video Gallery dla WordPress (CVE-2026-12123)

Wtyczka All-in-One Video Gallery WordPress do 4.8.5 ma podatność SSRF umożliwiającą ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12123CVSS 6.4Web

Wrażliwość SSRF w wtyczce All-in-One Video Gallery dla WordPress (CVE-2026-12123)

Wtyczka All-in-One Video Gallery WordPress do 4.8.5 ma podatność SSRF umożliwiającą ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
15.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-in-One Video Gallery dla WordPress do wersji 4.8.5 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr 'vdl'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wymusić żądania HTTP do dowolnych lokalizacji z serwera, co umożliwia dostęp i modyfikację danych wewnętrznych usług.

Wpływ biznesowy

Podatność pozwala na wykorzystanie serwera WordPress do wykonywania nieautoryzowanych żądań do wewnętrznych zasobów sieci, co może prowadzić do ujawnienia poufnych informacji lub manipulacji danymi. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co stanowi zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All-in-One Video Gallery i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji XML-RPC oraz monitoruj logi serwera pod kątem podejrzanych żądań związanych z parametrem 'vdl'. Warto również ograniczyć uprawnienia użytkowników do niezbędnego minimum i przeprowadzić audyt wewnętrznych usług sieciowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS