Уразливість SSRF у плагіні All In One Image Viewer Block для WordPress

Виявлено SSRF у плагіні All In One Image Viewer Block для WordPress до версії 1.0.2. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-1294CVSS 7.2Web

Уразливість SSRF у плагіні All In One Image Viewer Block для WordPress

Виявлено SSRF у плагіні All In One Image Viewer Block для WordPress до версії 1.0.2. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
21.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All In One Image Viewer Block для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.0.2 включно через відсутність авторизації та перевірки URL на REST API для проксі-зображень. Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх ресурсів від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може призвести до несанкціонованого доступу або зміни даних внутрішніх сервісів, що створює ризики витоку інформації та порушення цілісності системи. Для власників інфраструктури це означає потенційні загрози безпеці, які можуть вплинути на стабільність і довіру до веб-сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, впровадити додаткові механізми авторизації та валідації URL, а також моніторити логи на предмет підозрілої активності. Пріоритезуйте усунення цієї уразливості для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки