Wrażliwość SSRF w wtyczce All-in-One Video Gallery dla WordPress (CVE-2026-12123)
Wtyczka All-in-One Video Gallery WordPress do 4.8.5 ma podatność SSRF umożliwiającą ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One Video Gallery dla WordPress do wersji 4.8.5 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr 'vdl'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wymusić żądania HTTP do dowolnych lokalizacji z serwera, co umożliwia dostęp i modyfikację danych wewnętrznych usług.
Wpływ biznesowy
Podatność pozwala na wykorzystanie serwera WordPress do wykonywania nieautoryzowanych żądań do wewnętrznych zasobów sieci, co może prowadzić do ujawnienia poufnych informacji lub manipulacji danymi. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co stanowi zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All-in-One Video Gallery i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji XML-RPC oraz monitoruj logi serwera pod kątem podejrzanych żądań związanych z parametrem 'vdl'. Warto również ograniczyć uprawnienia użytkowników do niezbędnego minimum i przeprowadzić audyt wewnętrznych usług sieciowych.