Уразливість SSRF у плагіні URL Preview для WordPress (CVE-2026-12100)

Плагін URL Preview для WordPress має уразливість SSRF через параметр 'url', що дозволяє неавторизовані запити до внутрішніх сервісів.
CVE-2026-12100CVSS 7.2Web

Уразливість SSRF у плагіні URL Preview для WordPress (CVE-2026-12100)

Плагін URL Preview для WordPress має уразливість SSRF через параметр 'url', що дозволяє неавторизовані запити до внутрішніх сервісів.

CVSS
7.2 HIGH
EPSS
21.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін URL Preview для WordPress має уразливість Server-Side Request Forgery (SSRF) через параметр 'url' у версіях до 1.0 включно. Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може призвести до несанкціонованого доступу або зміни інформації у внутрішніх сервісах, що створює ризики компрометації даних та порушення роботи інфраструктури. Для операторів ІТ це означає необхідність швидкої оцінки впливу та пріоритетного реагування, особливо якщо плагін використовується у продуктивних середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна URL Preview від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сервісів, переглянути логи на предмет підозрілої активності та пріоритезувати подальші дії з урахуванням ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки