Уразливість SSRF у плагіні Webmention для WordPress (CVE-2026-0688)
Виявлено SSRF у плагіні Webmention для WordPress до версії 5.6.2, що дозволяє зловмисникам виконувати довільні запити від імені сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Webmention для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 5.6.2 включно через функцію 'Tools::read'. Атакувальники з рівнем доступу не нижче підписника можуть виконувати запити до довільних адрес від імені вебдодатку.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам отримувати доступ до внутрішніх сервісів та потенційно змінювати їхні дані, що може призвести до витоку інформації або порушення роботи внутрішньої інфраструктури. Власники сайтів на WordPress повинні враховувати ризики, пов’язані з несанкціонованими запитами, які можуть вплинути на безпеку їхніх систем.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Webmention та встановити останні версії, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, ретельно моніторити журнали доступу на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів.