Luka SSRF w Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem do wersji 3.5.3

Wtyczka Gutenverse do WordPress ma lukę SSRF do wersji 3.5.3. Sprawdź ryzyko i zalecane działania zabezpieczające dla administratorów.
CVE-2026-2948CVSS 6.4CMS

Luka SSRF w Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem do wersji 3.5.3

Wtyczka Gutenverse do WordPress ma lukę SSRF do wersji 3.5.3. Sprawdź ryzyko i zalecane działania zabezpieczające dla administratorów.

CVSS
6.4 MEDIUM
EPSS
4.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem do wersji 3.5.3 zawiera lukę Server-Side Request Forgery (SSRF) w funkcji import_images(). Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współautora na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji.

Wpływ biznesowy

Luka SSRF umożliwia atakującym z dostępem współautora lub wyższym wykonywanie zapytań do wewnętrznych usług sieciowych, co może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych. W środowiskach WordPress z wieloma użytkownikami i wrażliwymi danymi, taka luka zwiększa ryzyko naruszenia bezpieczeństwa i utraty integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Gutenverse i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów aplikacji pod kątem nietypowych żądań oraz ograniczenie dostępu do wewnętrznych usług sieciowych z poziomu serwera WWW. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS