Уразливість SSRF у плагіні Bit Integrations для WordPress (CVE-2026-11989)

Виявлено SSRF у плагіні Bit Integrations для WordPress до версії 2.8.7. Рекомендується оновлення та обмеження доступу для захисту внутрішніх сервісів.
CVE-2026-11989CVSS 6.5Web

Уразливість SSRF у плагіні Bit Integrations для WordPress (CVE-2026-11989)

Виявлено SSRF у плагіні Bit Integrations для WordPress до версії 2.8.7. Рекомендується оновлення та обмеження доступу для захисту внутрішніх сервісів.

CVSS
6.5 MEDIUM
EPSS
39.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bit Integrations для WordPress (версії до 2.8.7 включно) має уразливість Server-Side Request Forgery (SSRF) через функцію upload_attachment. Зловмисники без автентифікації можуть виконувати запити до довільних внутрішніх ресурсів через веб-додаток, що дозволяє отримувати та змінювати інформацію з внутрішніх сервісів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх систем та витоку конфіденційних даних, що створює ризики для безпеки ІТ-інфраструктури. Особливо це актуально для організацій, які використовують інтеграції з WooCommerce та Google Contacts, де налаштовані поля можуть бути використані для експлуатації вразливості. Вразливість має середній рівень критичності (CVSS 6.5).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Bit Integrations та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій інтеграції, особливо тих, що пов’язані з WooCommerce та Google Contacts, а також переглянути журнали доступу на предмет підозрілої активності. Рекомендується мінімізувати експозицію внутрішніх сервісів і пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки