CVE-2026-1356: SSRF w wtyczce Converter for Media – Optimize images | Convert WebP & AVIF dla WordPress

Luka SSRF w wtyczce Converter for Media dla WordPress do wersji 6.5.1 umożliwia atakującym wykonywanie żądań do wewnętrznych usług. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1356CVSS 4.8CMS

CVE-2026-1356: SSRF w wtyczce Converter for Media – Optimize images | Convert WebP & AVIF dla WordPress

Luka SSRF w wtyczce Converter for Media dla WordPress do wersji 6.5.1 umożliwia atakującym wykonywanie żądań do wewnętrznych usług. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
13.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Converter for Media – Optimize images | Convert WebP & AVIF dla WordPress do wersji 6.5.1 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji PassthruLoader::load_image_source. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Luka SSRF umożliwia atakującym wysyłanie żądań do wewnętrznych usług sieciowych, co może prowadzić do nieautoryzowanego dostępu do informacji lub ich modyfikacji. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa wewnętrznych systemów oraz potencjalne wycieki danych, zwłaszcza jeśli usługi wewnętrzne nie są odpowiednio zabezpieczone.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wewnętrznych usług sieciowych z poziomu serwera WWW, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS