Уразливість SSRF у плагіні Webmention для WordPress (CVE-2026-0688)

Виявлено SSRF у плагіні Webmention для WordPress до версії 5.6.2, що дозволяє зловмисникам виконувати довільні запити від імені сайту.
CVE-2026-0688CVSS 6.4Web

Уразливість SSRF у плагіні Webmention для WordPress (CVE-2026-0688)

Виявлено SSRF у плагіні Webmention для WordPress до версії 5.6.2, що дозволяє зловмисникам виконувати довільні запити від імені сайту.

CVSS
6.4 MEDIUM
EPSS
10.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Webmention для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 5.6.2 включно через функцію 'Tools::read'. Атакувальники з рівнем доступу не нижче підписника можуть виконувати запити до довільних адрес від імені вебдодатку.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримувати доступ до внутрішніх сервісів та потенційно змінювати їхні дані, що може призвести до витоку інформації або порушення роботи внутрішньої інфраструктури. Власники сайтів на WordPress повинні враховувати ризики, пов’язані з несанкціонованими запитами, які можуть вплинути на безпеку їхніх систем.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Webmention та встановити останні версії, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, ретельно моніторити журнали доступу на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки