Уразливість SSRF у плагіні WP Import Export Lite для WordPress (CVE-2026-11397)

Вразливість SSRF у плагіні WP Import Export Lite дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та перевірка безпеки.
CVE-2026-11397CVSS 5.5Web

Уразливість SSRF у плагіні WP Import Export Lite для WordPress (CVE-2026-11397)

Вразливість SSRF у плагіні WP Import Export Lite дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та перевірка безпеки.

CVSS
5.5 MEDIUM
EPSS
13.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Import Export Lite для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 3.9.30 включно через AJAX-дію wpie_import_upload_file_from_url. Зловмисники з правами адміністратора можуть виконувати запити до довільних внутрішніх ресурсів, обходячи захист від приватних IP-адрес.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам зловмисникам ініціювати запити від імені веб-додатку до внутрішніх служб, що може призвести до витоку або модифікації конфіденційної інформації, наприклад, метаданих хмарної інфраструктури. Власники інфраструктури повинні враховувати потенційні ризики для безпеки внутрішніх мереж і сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Import Export Lite до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ до функцій плагіна лише довіреним адміністраторам, перевірте журнали на предмет підозрілої активності та мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки