Уразливість SSRF у плагіні User Language Switch для WordPress

Плагін User Language Switch для WordPress має SSRF у версіях до 1.6.10, що дозволяє адміністраторам робити небезпечні запити. Рекомендується оновлення та аудит безпеки.
CVE-2026-0745CVSS 5.5Web

Уразливість SSRF у плагіні User Language Switch для WordPress

Плагін User Language Switch для WordPress має SSRF у версіях до 1.6.10, що дозволяє адміністраторам робити небезпечні запити. Рекомендується оновлення та аудит безпеки.

CVSS
5.5 MEDIUM
EPSS
25.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Language Switch для WordPress має уразливість серверного запиту (SSRF) у функції download_language() через відсутність перевірки URL у версіях до 1.6.10 включно. Це дозволяє автентифікованим адміністраторам виконувати запити до довільних внутрішніх ресурсів через веб-додаток.

Бізнес-вплив

Уразливість SSRF може бути використана для отримання доступу або модифікації інформації внутрішніх сервісів, що створює ризики витоку даних або порушення роботи інфраструктури. Власники сайтів на WordPress з цим плагіном повинні врахувати потенційні загрози для безпеки своїх систем та даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Language Switch від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Пріоритетно слід впровадити заходи контролю вхідних URL у функції завантаження мови.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки