CVE-2026-5737: SSRF w wtyczce Independent Analytics dla WordPress
Podatność SSRF w wtyczce Independent Analytics dla WordPress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Independent Analytics dla WordPress do wersji 2.14.9 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez publiczny endpoint /wp-json/iawp/search oraz mechanizm pobierania favicon. Atakujący mogą wstrzykiwać złośliwe domeny i wymuszać żądania do dowolnych hostów, w tym wewnętrznych usług.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wywoływanie żądań sieciowych z serwera, co może prowadzić do ujawnienia informacji z sieci wewnętrznej, obejścia zabezpieczeń oraz potencjalnego dalszego ataku na infrastrukturę. Operatorzy stron WordPress korzystający z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla bezpieczeństwa sieci i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Independent Analytics i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu /wp-json/iawp/search, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć możliwość wykonywania zewnętrznych połączeń z serwera. Warto również przeprowadzić audyt konfiguracji sieci i zabezpieczeń serwera.