CVE-2026-7798: Blind SSRF w wtyczce FluentCRM dla WordPress

Podatność Blind SSRF w wtyczce FluentCRM do WordPress umożliwia nieautoryzowane żądania sieciowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-7798CVSS 5.4Web

CVE-2026-7798: Blind SSRF w wtyczce FluentCRM dla WordPress

Podatność Blind SSRF w wtyczce FluentCRM do WordPress umożliwia nieautoryzowane żądania sieciowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
49.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FluentCRM dla WordPress do zarządzania newsletterami i kampaniami e-mail jest podatna na Blind Server-Side Request Forgery (SSRF) w wersjach do 2.9.87 włącznie, poprzez parametr 'SubscribeURL'. Atakujący bez uwierzytelnienia mogą wysyłać żądania do dowolnych lokalizacji z serwera aplikacji, co umożliwia dostęp i modyfikację danych wewnętrznych usług.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonywanie żądań sieciowych z serwera aplikacji, co może prowadzić do wycieku lub manipulacji danymi wewnętrznymi oraz potencjalnego naruszenia bezpieczeństwa infrastruktury IT. Zagrożenie jest szczególnie istotne dla środowisk, gdzie konfiguracja obsługi odbić SES nie została jeszcze ustawiona, co ułatwia atak.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować konfigurację obsługi odbić SES w FluentCRM i upewnić się, że klucz '_fc_bounce_key' został wygenerowany i zapisany. Zaleca się aktualizację wtyczki do najnowszej wersji, przegląd logów pod kątem podejrzanych żądań oraz ograniczenie ekspozycji aplikacji na nieautoryzowane żądania. W przypadku braku dostępnej łatki, należy priorytetowo traktować monitorowanie i zabezpieczenie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS