CVE-2026-7798: Blind SSRF w wtyczce FluentCRM dla WordPress
Podatność Blind SSRF w wtyczce FluentCRM do WordPress umożliwia nieautoryzowane żądania sieciowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 49.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FluentCRM dla WordPress do zarządzania newsletterami i kampaniami e-mail jest podatna na Blind Server-Side Request Forgery (SSRF) w wersjach do 2.9.87 włącznie, poprzez parametr 'SubscribeURL'. Atakujący bez uwierzytelnienia mogą wysyłać żądania do dowolnych lokalizacji z serwera aplikacji, co umożliwia dostęp i modyfikację danych wewnętrznych usług.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wykonywanie żądań sieciowych z serwera aplikacji, co może prowadzić do wycieku lub manipulacji danymi wewnętrznymi oraz potencjalnego naruszenia bezpieczeństwa infrastruktury IT. Zagrożenie jest szczególnie istotne dla środowisk, gdzie konfiguracja obsługi odbić SES nie została jeszcze ustawiona, co ułatwia atak.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować konfigurację obsługi odbić SES w FluentCRM i upewnić się, że klucz '_fc_bounce_key' został wygenerowany i zapisany. Zaleca się aktualizację wtyczki do najnowszej wersji, przegląd logów pod kątem podejrzanych żądań oraz ograniczenie ekspozycji aplikacji na nieautoryzowane żądania. W przypadku braku dostępnej łatki, należy priorytetowo traktować monitorowanie i zabezpieczenie środowiska.