Уразливість SSRF у плагіні Performance Monitor для WordPress (CVE-2026-1648)

Виявлено SSRF у плагіні Performance Monitor для WordPress, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2026-1648CVSS 7.2Web

Уразливість SSRF у плагіні Performance Monitor для WordPress (CVE-2026-1648)

Виявлено SSRF у плагіні Performance Monitor для WordPress, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
29.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Performance Monitor для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.0.6 включно через недостатню перевірку параметра 'url' у REST API. Це дозволяє неавторизованим зловмисникам надсилати запити до довільних адрес, включно з внутрішніми сервісами, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Уразливість SSRF у плагіні може дозволити зловмисникам обходити мережеві обмеження та отримувати доступ до внутрішніх ресурсів, що створює ризик компрометації серверів. Особливо небезпечно це у випадках, коли атака поєднується з іншими вразливостями, наприклад, у сервісах Redis, що може призвести до віддаленого виконання коду та повного контролю над інфраструктурою.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Performance Monitor до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до REST API, перевірити журнали на ознаки експлуатації уразливості, а також обмежити мережеві запити з сервера до довірених адрес. Важливо також переглянути політики безпеки та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки