Уразливість SSRF у плагіні Kargo Takip для WordPress (CVE-2026-12095)

Виявлено уразливість SSRF у плагіні Kargo Takip для WordPress, що дозволяє неавторизованим атакам отримувати доступ до внутрішніх сервісів.
CVE-2026-12095CVSS 7.2Web

Уразливість SSRF у плагіні Kargo Takip для WordPress (CVE-2026-12095)

Виявлено уразливість SSRF у плагіні Kargo Takip для WordPress, що дозволяє неавторизованим атакам отримувати доступ до внутрішніх сервісів.

CVSS
7.2 HIGH
EPSS
21.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kargo Takip для WordPress має уразливість Server-Side Request Forgery (SSRF) через параметр 'api_url' у версіях до 1.2 включно. Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх сервісів з веб-додатку та отримувати конфіденційну інформацію.

Бізнес-вплив

Уразливість SSRF може призвести до витоку внутрішніх даних, включно з метаданими хмарних інстансів, що ставить під загрозу безпеку корпоративної інфраструктури. Зловмисники можуть отримати доступ до внутрішніх API та змінювати інформацію, що негативно впливає на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Kargo Takip від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до внутрішніх сервісів, ретельно перевірте журнали на підозрілі запити та пріоритезуйте усунення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки