Уразливість SSRF у плагіні Performance Monitor для WordPress (CVE-2026-1648)
Виявлено SSRF у плагіні Performance Monitor для WordPress, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 29.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Performance Monitor для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.0.6 включно через недостатню перевірку параметра 'url' у REST API. Це дозволяє неавторизованим зловмисникам надсилати запити до довільних адрес, включно з внутрішніми сервісами, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Уразливість SSRF у плагіні може дозволити зловмисникам обходити мережеві обмеження та отримувати доступ до внутрішніх ресурсів, що створює ризик компрометації серверів. Особливо небезпечно це у випадках, коли атака поєднується з іншими вразливостями, наприклад, у сервісах Redis, що може призвести до віддаленого виконання коду та повного контролю над інфраструктурою.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Performance Monitor до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до REST API, перевірити журнали на ознаки експлуатації уразливості, а також обмежити мережеві запити з сервера до довірених адрес. Важливо також переглянути політики безпеки та пріоритезувати виправлення цієї уразливості.