Уразливість SSRF у плагіні All-in-One Video Gallery для WordPress (CVE-2026-12123)

Плагін All-in-One Video Gallery для WordPress має SSRF уразливість до версії 4.8.5, що дозволяє зловмисникам з рівнем підписника робити небезпечні запити.
CVE-2026-12123CVSS 6.4Web

Уразливість SSRF у плагіні All-in-One Video Gallery для WordPress (CVE-2026-12123)

Плагін All-in-One Video Gallery для WordPress має SSRF уразливість до версії 4.8.5, що дозволяє зловмисникам з рівнем підписника робити небезпечні запити.

CVSS
6.4 MEDIUM
EPSS
15.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One Video Gallery для WordPress до версії 4.8.5 включно містить уразливість Server-Side Request Forgery (SSRF) через параметр 'vdl'. Аутентифіковані користувачі з рівнем підписника можуть змусити сервер робити запити до довільних внутрішніх або зовнішніх ресурсів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами підписника виконувати запити від імені сервера до внутрішніх сервісів, що може призвести до витоку або модифікації конфіденційної інформації. Власники інфраструктури ризикують компрометацією внутрішніх систем через непрямий доступ, що ускладнює виявлення атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на наявність підозрілих запитів, а також обмежити можливість зовнішніх запитів з сервера. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки