Уразливість SSRF у плагіні Gutenberg Blocks with AI для WordPress

Плагін Gutenberg Blocks with AI має SSRF-уразливість, що дозволяє викрадення даних через API GetResponse. Рекомендується оновлення та аудит безпеки.
CVE-2026-1857CVSS 4.3Web

Уразливість SSRF у плагіні Gutenberg Blocks with AI для WordPress

Плагін Gutenberg Blocks with AI має SSRF-уразливість, що дозволяє викрадення даних через API GetResponse. Рекомендується оновлення та аудит безпеки.

CVSS
4.3 MEDIUM
EPSS
20.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gutenberg Blocks with AI by Kadence WP для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 3.6.1 включно через недостатню перевірку параметра endpoint у функції get_items(). Це дозволяє користувачам з рівнем Contributor і вище виконувати запити до довільних кінцевих точок API GetResponse, отримуючи доступ до конфіденційних даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації, такої як контакти, кампанії та списки розсилки, використовуючи збережені API-ключі сайту. Це створює ризики для конфіденційності даних і може вплинути на довіру клієнтів та репутацію компанії. ІТ-оператори повинні оцінити потенційний вплив на свої системи, особливо якщо використовується цей плагін.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ користувачів з роллю Contributor і вище до плагіна, перевірте журнали на наявність підозрілої активності та мінімізуйте експозицію API-ключів. Загалом, слід провести аудит безпеки та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки