Luka SSRF w wtyczce Performance Monitor dla WordPress (CVE-2026-1648)
Wtyczka Performance Monitor WordPress do 1.0.6 ma lukę SSRF umożliwiającą ataki zdalnego wykonania kodu. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 29.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Performance Monitor dla WordPress do wersji 1.0.6 włącznie posiada lukę SSRF z powodu niewystarczającej walidacji parametru 'url' w REST API. Atakujący mogą wysyłać żądania do dowolnych lokalizacji, w tym usług wewnętrznych, wykorzystując protokół Gopher i inne niebezpieczne protokoły.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym atakującym wykonywanie żądań do wewnętrznych usług sieciowych, co może prowadzić do eskalacji ataku, w tym zdalnego wykonania kodu poprzez łańcuchowanie z usługami takimi jak Redis. Może to skutkować poważnym naruszeniem bezpieczeństwa infrastruktury IT i utratą kontroli nad systemami.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Performance Monitor do wersji nienarażonej na tę lukę. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do endpointu '/wp-json/performance-monitor/v1/curl_data', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i ograniczenie dostępu do wewnętrznych usług sieciowych. Priorytetowo traktować wdrożenie poprawek i zabezpieczeń.