Уразливість SSRF у плагіні CF7 to Webhook для WordPress (CVE-2026-11395)

Виявлено SSRF у плагіні CF7 to Webhook для WordPress до версії 5.0.0. Рекомендується перевірити оновлення та обмежити доступ до форм.
CVE-2026-11395CVSS 7.2Web

Уразливість SSRF у плагіні CF7 to Webhook для WordPress (CVE-2026-11395)

Виявлено SSRF у плагіні CF7 to Webhook для WordPress до версії 5.0.0. Рекомендується перевірити оновлення та обмежити доступ до форм.

CVSS
7.2 HIGH
EPSS
21.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CF7 to Webhook для WordPress версій до 5.0.0 включно містить уразливість Server-Side Request Forgery (SSRF), що дозволяє неавторизованим зловмисникам виконувати веб-запити від імені вебдодатку. Для експлуатації потрібно, щоб URL вебхука містив плейсхолдер поля Contact Form 7 у сегменті хоста, а форма була публічно доступною.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам отримувати або змінювати інформацію внутрішніх сервісів, що може призвести до витоку даних або порушення роботи інфраструктури. Власники сайтів на WordPress із встановленим плагіном CF7 to Webhook повинні оцінити ризики та пріоритетність оновлення, особливо якщо форми публічно доступні.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CF7 to Webhook від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити публічний доступ до форм, перевірити конфігурацію вебхуків на наявність плейсхолдерів у хості URL, а також моніторити логи на підозрілі запити. Загалом, слід зменшити експозицію вразливих компонентів і пріоритезувати їх усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки