Уразливість SSRF у плагіні CF7 to Webhook для WordPress (CVE-2026-11395)
Виявлено SSRF у плагіні CF7 to Webhook для WordPress до версії 5.0.0. Рекомендується перевірити оновлення та обмежити доступ до форм.
- CVSS
- 7.2 HIGH
- EPSS
- 21.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CF7 to Webhook для WordPress версій до 5.0.0 включно містить уразливість Server-Side Request Forgery (SSRF), що дозволяє неавторизованим зловмисникам виконувати веб-запити від імені вебдодатку. Для експлуатації потрібно, щоб URL вебхука містив плейсхолдер поля Contact Form 7 у сегменті хоста, а форма була публічно доступною.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам отримувати або змінювати інформацію внутрішніх сервісів, що може призвести до витоку даних або порушення роботи інфраструктури. Власники сайтів на WordPress із встановленим плагіном CF7 to Webhook повинні оцінити ризики та пріоритетність оновлення, особливо якщо форми публічно доступні.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CF7 to Webhook від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити публічний доступ до форм, перевірити конфігурацію вебхуків на наявність плейсхолдерів у хості URL, а також моніторити логи на підозрілі запити. Загалом, слід зменшити експозицію вразливих компонентів і пріоритезувати їх усунення.