Уразливість SSRF у плагіні Post Affiliate Pro для WordPress (CVE-2026-2290)

Плагін Post Affiliate Pro для WordPress містить SSRF-уразливість, що дозволяє адміністраторам виконувати довільні запити від сервера. Рекомендується оновлення та обмеження доступу.
CVE-2026-2290CVSS 3.8Web

Уразливість SSRF у плагіні Post Affiliate Pro для WordPress (CVE-2026-2290)

Плагін Post Affiliate Pro для WordPress містить SSRF-уразливість, що дозволяє адміністраторам виконувати довільні запити від сервера. Рекомендується оновлення та обмеження доступу.

CVSS
3.8 LOW
EPSS
17.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post Affiliate Pro для WordPress має уразливість Server-Side Request Forgery (SSRF) у всіх версіях до 1.28.0 включно. Зловмисники з правами адміністратора можуть ініціювати довільні вихідні запити від імені додатку та отримувати відповіді від зовнішніх ресурсів.

Бізнес-вплив

Уразливість дозволяє адміністраторам виконувати небажані запити від сервера, що може призвести до витоку внутрішньої інформації або обходу мережевих обмежень. Хоча рівень загрози оцінено як низький, це створює потенційні ризики для безпеки веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати зовнішні мережеві з'єднання з сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки