Luka SSRF w wtyczce WordPress Featured Image from Content do wersji 1.7

Wtyczka WordPress Featured Image from Content przed wersją 1.7 ma lukę SSRF umożliwiającą pobieranie wewnętrznych zasobów HTTP przez użytkowników z uprawnieniami autora.
CVE-2026-27759CVSS 5.3CMS

Luka SSRF w wtyczce WordPress Featured Image from Content do wersji 1.7

Wtyczka WordPress Featured Image from Content przed wersją 1.7 ma lukę SSRF umożliwiającą pobieranie wewnętrznych zasobów HTTP przez użytkowników z uprawnieniami autora.

CVSS
5.3 MEDIUM
EPSS
14.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Featured Image from Content w wersjach przed 1.7 zawiera lukę SSRF, umożliwiającą użytkownikom z uprawnieniami autora pobieranie wewnętrznych zasobów HTTP. Atakujący mogą wykorzystać niebezpieczne pobieranie URL oraz operacje zapisu plików, aby uzyskać dostęp do wrażliwych danych i zapisać je w katalogach dostępnych przez sieć.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku poufnych informacji z wewnętrznych systemów poprzez wykorzystanie uprawnień użytkowników WordPress. Luka może prowadzić do nieautoryzowanego dostępu do danych, co wpływa na bezpieczeństwo aplikacji i integralność środowiska CMS. Zaleca się szybkie podjęcie działań w celu ograniczenia ekspozycji i monitorowania podejrzanych aktywności.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Featured Image from Content do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi serwera pod kątem nietypowych żądań HTTP i operacji zapisu plików. Przeanalizuj konfigurację serwera, aby ograniczyć dostęp do wewnętrznych zasobów oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS