Вразливість SSRF у плагіні Post Grid Gutenberg Blocks для WordPress (CVE-2026-1273)
Вразливість SSRF у плагіні Post Grid Gutenberg Blocks (PostX) для WordPress дозволяє адміністраторам робити небажані запити до внутрішніх сервісів. Оновіть плагін для безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 23.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post Grid Gutenberg Blocks для WordPress (PostX) має вразливість Server-Side Request Forgery (SSRF) у версіях до 5.0.8 включно через REST API кінцеві точки /ultp/v3/starter_dummy_post/ та /ultp/v3/starter_import_content/. Атакуючі з правами адміністратора можуть виконувати запити до довільних внутрішніх ресурсів.
Бізнес-вплив
Вразливість дозволяє зловмисникам з правами адміністратора здійснювати небажані запити від імені веб-додатку до внутрішніх сервісів, що може призвести до витоку або модифікації конфіденційної інформації. Це підвищує ризик компрометації внутрішньої мережі та порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується терміново оновити плагін PostX до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити права користувачів, перевірити журнали доступу на підозрілі дії та обмежити доступ до REST API кінцевих точок. Важливо провести аудит внутрішніх сервісів на предмет можливих наслідків експлуатації вразливості.