Уразливість SSRF у плагіні Fediverse Embeds для WordPress до версії 1.5.8

Плагін Fediverse Embeds для WordPress до 1.5.8 має SSRF уразливість, що дозволяє анонімним користувачам виконувати довільні серверні запити. Оновіть плагін для безпеки.
CVE-2026-12516CVSS 5.3CMS

Уразливість SSRF у плагіні Fediverse Embeds для WordPress до версії 1.5.8

Плагін Fediverse Embeds для WordPress до 1.5.8 має SSRF уразливість, що дозволяє анонімним користувачам виконувати довільні серверні запити. Оновіть плагін для безпеки.

CVSS
5.3 MEDIUM
EPSS
8.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fediverse Embeds для WordPress версій до 1.5.8 не перевіряє цільові URL у серверних запитах через незахищений медіа-проксі, що дозволяє анонімним користувачам виконувати запити до довільних адрес, включно з внутрішніми мережами, та отримувати відповіді. Це призводить до повного читання через Server-Side Request Forgery (SSRF) та відкритого проксі.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам отримати доступ до внутрішніх ресурсів мережі, які зазвичай недоступні зовні, що ставить під загрозу конфіденційність та безпеку даних. Власники сайтів на WordPress із цим плагіном можуть зазнати витоку інформації або використання серверу як відкритого проксі для подальших атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Fediverse Embeds і встановити версію 1.5.8 або новішу. Якщо оновлення недоступне, слід обмежити доступ до медіа-проксі або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити можливість виконання зовнішніх запитів із серверу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки