Вразливість SSRF у плагіні Frontis Blocks для WordPress (CVE-2026-0807)

Вразливість SSRF у плагіні Frontis Blocks для WordPress дозволяє неавторизованим запити до довільних адрес. Рекомендується оновлення та обмеження доступу.
CVE-2026-0807CVSS 7.2Web

Вразливість SSRF у плагіні Frontis Blocks для WordPress (CVE-2026-0807)

Вразливість SSRF у плагіні Frontis Blocks для WordPress дозволяє неавторизованим запити до довільних адрес. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
24.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontis Blocks для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 1.1.6 включно через недостатню перевірку параметра 'url' у функції 'template_proxy'. Це дозволяє неавторизованим зловмисникам виконувати запити до довільних адрес від імені вебдодатку через кінцеві точки '/template-proxy/' та '/proxy-image/'.

Бізнес-вплив

Вразливість SSRF може бути використана для обходу внутрішніх мережевих обмежень, доступу до внутрішніх ресурсів або запуску додаткових атак, що ставить під загрозу безпеку вебінфраструктури. Для власників сайтів на WordPress із встановленим плагіном Frontis Blocks це означає підвищений ризик компрометації системи та витоку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Frontis Blocks та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих кінцевих точок, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Рекомендується також оцінити ризики та пріоритезувати заходи безпеки відповідно до критичності системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки