CVE-2026-46697: SSRF i otwarty proxy w Fediverse Embeds dla WordPress

Wtyczka Fediverse Embeds do WordPressa miała lukę SSRF umożliwiającą otwarty proxy. Zalecana aktualizacja do wersji 1.5.8 w celu zabezpieczenia strony.
CVE-2026-46697CVSS 7.5Web

CVE-2026-46697: SSRF i otwarty proxy w Fediverse Embeds dla WordPress

Wtyczka Fediverse Embeds do WordPressa miała lukę SSRF umożliwiającą otwarty proxy. Zalecana aktualizacja do wersji 1.5.8 w celu zabezpieczenia strony.

CVSS
7.5 HIGH
EPSS
14.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fediverse Embeds do WordPressa przed wersją 1.5.8 zawierała lukę SSRF umożliwiającą anonimowym użytkownikom wykonanie żądań HTTP do dowolnych adresów przez niezabezpieczony endpoint REST. Problem polegał na braku skutecznej walidacji adresów URL, co pozwalało na pełne odczytanie odpowiedzi i działanie jako otwarty proxy.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.5) może zostać wykorzystana do nieautoryzowanego dostępu do zasobów wewnętrznych sieci lub do przeprowadzenia ataków pośrednich. Operatorzy WordPress powinni zweryfikować, czy używają podatnej wersji wtyczki, aby uniknąć ryzyka wycieku danych i nadużyć infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Fediverse Embeds do wersji 1.5.8 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji warto ograniczyć dostęp do endpointu REST oraz monitorować logi pod kątem nietypowych żądań. Przegląd konfiguracji zabezpieczeń i polityk dostępu również jest wskazany.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS