CVE-2026-4979: Blind Server-Side Request Forgery w wtyczce UsersWP dla WordPress
Podatność SSRF w wtyczce UsersWP dla WordPress umożliwia atakującym wykonywanie nieautoryzowanych żądań HTTP z serwera. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.0 MEDIUM
- EPSS
- 28.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UsersWP do WordPressa jest podatna na atak blind Server-Side Request Forgery (SSRF) w wersjach do 1.2.58 włącznie. Luka wynika z niewystarczającej walidacji adresów URL podczas przetwarzania operacji przycinania obrazów avatarów i banerów, co pozwala na wymuszenie przez atakującego wykonania żądań HTTP z serwera WordPress.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmusić serwer WordPress do wykonywania dowolnych żądań HTTP, co umożliwia skanowanie sieci wewnętrznej oraz potencjalny dostęp do wrażliwych usług. Może to prowadzić do wycieku informacji lub dalszych ataków na infrastrukturę IT, zwiększając ryzyko naruszenia bezpieczeństwa systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UsersWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi serwera pod kątem nietypowych żądań HTTP. Dodatkowo warto ograniczyć możliwość wykonywania zewnętrznych połączeń HTTP przez serwer WordPress i przeprowadzić audyt konfiguracji sieci wewnętrznej.