Luka SSRF w wtyczce Content Syndication Toolkit dla WordPress

Wtyczka Content Syndication Toolkit WordPress ma lukę SSRF umożliwiającą nieautoryzowane żądania HTTP. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-3478CVSS 7.2Web

Luka SSRF w wtyczce Content Syndication Toolkit dla WordPress

Wtyczka Content Syndication Toolkit WordPress ma lukę SSRF umożliwiającą nieautoryzowane żądania HTTP. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
19.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Content Syndication Toolkit dla WordPress do wersji 1.3 włącznie zawiera podatność typu Server-Side Request Forgery (SSRF) w bibliotece ReduxFramework. Pozwala to nieautoryzowanym użytkownikom na wykonywanie żądań HTTP do dowolnych adresów z poziomu serwera.

Wpływ biznesowy

Podatność umożliwia atakującym wykonywanie żądań do wewnętrznych usług sieciowych, skanowanie portów lub dostęp do metadanych chmury, co może prowadzić do wycieku informacji lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji i sieci.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Content Syndication Toolkit i jej komponentów, a w przypadku braku łatki ograniczenie dostępu do punktu końcowego AJAX redux_p oraz monitorowanie logów pod kątem podejrzanych żądań. Warto również rozważyć wdrożenie mechanizmów ograniczających możliwość wykonywania zewnętrznych żądań HTTP przez aplikację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS