Уразливість SSRF у плагіні Uncanny Automator для WordPress

Плагін Uncanny Automator для WordPress має уразливість SSRF, що дозволяє адміністраторам виконувати довільні запити та завантажувати файли на сервер.
CVE-2026-2269CVSS 7.2CMS

Уразливість SSRF у плагіні Uncanny Automator для WordPress

Плагін Uncanny Automator для WordPress має уразливість SSRF, що дозволяє адміністраторам виконувати довільні запити та завантажувати файли на сервер.

CVSS
7.2 HIGH
EPSS
47.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Uncanny Automator для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції download_url() у версіях до 7.0.0.3 включно. Зловмисники з правами адміністратора можуть виконувати запити до довільних внутрішніх ресурсів та завантажувати файли на сервер, що потенційно дозволяє виконувати довільний код.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора отримувати доступ до внутрішніх сервісів через серверні запити, а також завантажувати довільні файли на сервер сайту. Це може призвести до компрометації веб-сервера, викрадення даних або виконання шкідливого коду, що становить серйозну загрозу для безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Uncanny Automator та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права доступу адміністратора, провести аудит логів на предмет підозрілої активності та мінімізувати доступ плагіна до внутрішніх ресурсів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки