CVE-2026-5737: SSRF w wtyczce Independent Analytics dla WordPress

Podatność SSRF w wtyczce Independent Analytics dla WordPress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5737CVSS 6.5Web

CVE-2026-5737: SSRF w wtyczce Independent Analytics dla WordPress

Podatność SSRF w wtyczce Independent Analytics dla WordPress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
29.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Independent Analytics dla WordPress do wersji 2.14.9 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez publiczny endpoint /wp-json/iawp/search oraz mechanizm pobierania favicon. Atakujący mogą wstrzykiwać złośliwe domeny i wymuszać żądania do dowolnych hostów, w tym wewnętrznych usług.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wywoływanie żądań sieciowych z serwera, co może prowadzić do ujawnienia informacji z sieci wewnętrznej, obejścia zabezpieczeń oraz potencjalnego dalszego ataku na infrastrukturę. Operatorzy stron WordPress korzystający z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla bezpieczeństwa sieci i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Independent Analytics i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu /wp-json/iawp/search, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć możliwość wykonywania zewnętrznych połączeń z serwera. Warto również przeprowadzić audyt konfiguracji sieci i zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS