CVE-2026-4302: SSRF w wtyczce WowOptin dla WordPress

Podatność SSRF w wtyczce WowOptin dla WordPress umożliwia ataki przez publiczny endpoint REST API. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-4302CVSS 7.2Web

CVE-2026-4302: SSRF w wtyczce WowOptin dla WordPress

Podatność SSRF w wtyczce WowOptin dla WordPress umożliwia ataki przez publiczny endpoint REST API. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
22.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WowOptin: Next-Gen Popup Maker dla WordPress do wersji 1.4.29 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez publiczny endpoint REST API, który nie weryfikuje poprawności adresów URL. Atakujący mogą wysyłać żądania do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonywanie zapytań sieciowych do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych w infrastrukturze wewnętrznej. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji i sieci, zwłaszcza w środowiskach z wieloma usługami wewnętrznymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WowOptin i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanych żądań oraz rozważyć zastosowanie reguł zapory sieciowej blokujących nieautoryzowane połączenia wychodzące. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS