Уразливість SSRF у плагіні WP Import Export Lite для WordPress (CVE-2026-11397)
Вразливість SSRF у плагіні WP Import Export Lite дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 13.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Import Export Lite для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 3.9.30 включно через AJAX-дію wpie_import_upload_file_from_url. Зловмисники з правами адміністратора можуть виконувати запити до довільних внутрішніх ресурсів, обходячи захист від приватних IP-адрес.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам зловмисникам ініціювати запити від імені веб-додатку до внутрішніх служб, що може призвести до витоку або модифікації конфіденційної інформації, наприклад, метаданих хмарної інфраструктури. Власники інфраструктури повинні враховувати потенційні ризики для безпеки внутрішніх мереж і сервісів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Import Export Lite до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ до функцій плагіна лише довіреним адміністраторам, перевірте журнали на предмет підозрілої активності та мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення уразливості у планах безпеки.