Уразливість SSRF у плагіні MP3 Audio Player для WordPress (CVE-2026-1249)

Уразливість SSRF у плагіні MP3 Audio Player для WordPress версій 5.3–5.10 дозволяє авторизованим користувачам робити запити до внутрішніх сервісів.
CVE-2026-1249CVSS 5.0Web

Уразливість SSRF у плагіні MP3 Audio Player для WordPress (CVE-2026-1249)

Уразливість SSRF у плагіні MP3 Audio Player для WordPress версій 5.3–5.10 дозволяє авторизованим користувачам робити запити до внутрішніх сервісів.

CVSS
5.0 MEDIUM
EPSS
8.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MP3 Audio Player – Music Player, Podcast Player & Radio від Sonaar для WordPress версій 5.3–5.10 містить уразливість Server-Side Request Forgery (SSRF) через функцію load_lyrics_ajax_callback. Авторизовані користувачі з рівнем доступу автора і вище можуть здійснювати запити до довільних внутрішніх ресурсів через веб-додаток.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторизованим доступом отримувати або змінювати інформацію у внутрішніх сервісах, що може призвести до витоку даних або порушення роботи інфраструктури. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо плагін використовується у середовищах з конфіденційними даними.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче автора, перегляньте журнали активності на предмет підозрілих запитів і мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки