Вразливість SSRF у плагіні Post Grid Gutenberg Blocks для WordPress (CVE-2026-1273)

Вразливість SSRF у плагіні Post Grid Gutenberg Blocks (PostX) для WordPress дозволяє адміністраторам робити небажані запити до внутрішніх сервісів. Оновіть плагін для безпеки.
CVE-2026-1273CVSS 7.2Web

Вразливість SSRF у плагіні Post Grid Gutenberg Blocks для WordPress (CVE-2026-1273)

Вразливість SSRF у плагіні Post Grid Gutenberg Blocks (PostX) для WordPress дозволяє адміністраторам робити небажані запити до внутрішніх сервісів. Оновіть плагін для безпеки.

CVSS
7.2 HIGH
EPSS
23.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Grid Gutenberg Blocks для WordPress (PostX) має вразливість Server-Side Request Forgery (SSRF) у версіях до 5.0.8 включно через REST API кінцеві точки /ultp/v3/starter_dummy_post/ та /ultp/v3/starter_import_content/. Атакуючі з правами адміністратора можуть виконувати запити до довільних внутрішніх ресурсів.

Бізнес-вплив

Вразливість дозволяє зловмисникам з правами адміністратора здійснювати небажані запити від імені веб-додатку до внутрішніх сервісів, що може призвести до витоку або модифікації конфіденційної інформації. Це підвищує ризик компрометації внутрішньої мережі та порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується терміново оновити плагін PostX до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити права користувачів, перевірити журнали доступу на підозрілі дії та обмежити доступ до REST API кінцевих точок. Важливо провести аудит внутрішніх сервісів на предмет можливих наслідків експлуатації вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки