Уразливість SSRF у плагіні MimeTypes Link Icons для WordPress

Плагін MimeTypes Link Icons WordPress до 3.2.20 має SSRF уразливість, що дозволяє автентифікованим користувачам робити небезпечні запити.
CVE-2026-1313CVSS 8.3Web

Уразливість SSRF у плагіні MimeTypes Link Icons для WordPress

Плагін MimeTypes Link Icons WordPress до 3.2.20 має SSRF уразливість, що дозволяє автентифікованим користувачам робити небезпечні запити.

CVSS
8.3 HIGH
EPSS
23.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MimeTypes Link Icons для WordPress до версії 3.2.20 включно має уразливість Server-Side Request Forgery (SSRF). Вона виникає через відсутність належної перевірки URL при увімкненій опції "Показати розмір файлу", що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Ця уразливість може бути використана для доступу та модифікації інформації внутрішніх сервісів через спеціально сформовані посилання у контенті постів. Це створює ризик витоку конфіденційних даних та порушення цілісності внутрішньої інфраструктури, що може негативно вплинути на безпеку веб-сайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MimeTypes Link Icons і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Contributor і вище, вимкнути опцію "Показати розмір файлу" та провести аудит логів на предмет підозрілої активності. Також варто обмежити можливість вихідних HTTP-запитів з веб-додатку до довільних URL.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки