CVE-2026-1356: SSRF w wtyczce Converter for Media – Optimize images | Convert WebP & AVIF dla WordPress
Luka SSRF w wtyczce Converter for Media dla WordPress do wersji 6.5.1 umożliwia atakującym wykonywanie żądań do wewnętrznych usług. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 13.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Converter for Media – Optimize images | Convert WebP & AVIF dla WordPress do wersji 6.5.1 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji PassthruLoader::load_image_source. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Luka SSRF umożliwia atakującym wysyłanie żądań do wewnętrznych usług sieciowych, co może prowadzić do nieautoryzowanego dostępu do informacji lub ich modyfikacji. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa wewnętrznych systemów oraz potencjalne wycieki danych, zwłaszcza jeśli usługi wewnętrzne nie są odpowiednio zabezpieczone.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wewnętrznych usług sieciowych z poziomu serwera WWW, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.