Уразливість SSRF у плагіні MP3 Audio Player для WordPress (CVE-2026-1249)
Уразливість SSRF у плагіні MP3 Audio Player для WordPress версій 5.3–5.10 дозволяє авторизованим користувачам робити запити до внутрішніх сервісів.
- CVSS
- 5.0 MEDIUM
- EPSS
- 8.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MP3 Audio Player – Music Player, Podcast Player & Radio від Sonaar для WordPress версій 5.3–5.10 містить уразливість Server-Side Request Forgery (SSRF) через функцію load_lyrics_ajax_callback. Авторизовані користувачі з рівнем доступу автора і вище можуть здійснювати запити до довільних внутрішніх ресурсів через веб-додаток.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторизованим доступом отримувати або змінювати інформацію у внутрішніх сервісах, що може призвести до витоку даних або порушення роботи інфраструктури. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо плагін використовується у середовищах з конфіденційними даними.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче автора, перегляньте журнали активності на предмет підозрілих запитів і мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення уразливості у планах безпеки.