Уразливість SSRF у плагіні Kargo Takip для WordPress (CVE-2026-12095)
Виявлено уразливість SSRF у плагіні Kargo Takip для WordPress, що дозволяє неавторизованим атакам отримувати доступ до внутрішніх сервісів.
- CVSS
- 7.2 HIGH
- EPSS
- 21.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kargo Takip для WordPress має уразливість Server-Side Request Forgery (SSRF) через параметр 'api_url' у версіях до 1.2 включно. Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх сервісів з веб-додатку та отримувати конфіденційну інформацію.
Бізнес-вплив
Уразливість SSRF може призвести до витоку внутрішніх даних, включно з метаданими хмарних інстансів, що ставить під загрозу безпеку корпоративної інфраструктури. Зловмисники можуть отримати доступ до внутрішніх API та змінювати інформацію, що негативно впливає на цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Kargo Takip від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до внутрішніх сервісів, ретельно перевірте журнали на підозрілі запити та пріоритезуйте усунення цієї уразливості у вашій системі безпеки.