CVE-2026-4328: SSRF w wtyczce Advanced Import dla WordPress
Wtyczka Advanced Import WordPress do 1.4.6 ma lukę SSRF umożliwiającą ataki z poziomu użytkownika z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Import dla WordPress do wersji 1.4.6 jest podatna na atak Server-Side Request Forgery (SSRF) w funkcji demo_download_and_unzip(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wykonywanie żądań do dowolnych adresów URL, w tym zasobów wewnętrznych sieci.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do uzyskania dostępu do wewnętrznych usług i danych, takich jak metadane instancji chmurowych, co może prowadzić do wycieku informacji i dalszych ataków na infrastrukturę. Zagrożenie to wymaga uwagi administratorów WordPress, zwłaszcza w środowiskach z wieloma użytkownikami i dostępem do wtyczek.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Import i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji upload_files do zaufanych użytkowników, monitorować logi pod kątem podejrzanych żądań oraz rozważyć zastosowanie reguł zapory sieciowej blokujących nieautoryzowane połączenia wychodzące z serwera WordPress.