Уразливість SSRF у плагіні Responsive Lightbox & Gallery для WordPress

Виявлено SSRF у плагіні Responsive Lightbox & Gallery для WordPress до версії 2.7.1, що дозволяє авторизованим користувачам робити небезпечні запити.
CVE-2026-2479CVSS 5.0Web

Уразливість SSRF у плагіні Responsive Lightbox & Gallery для WordPress

Виявлено SSRF у плагіні Responsive Lightbox & Gallery для WordPress до версії 2.7.1, що дозволяє авторизованим користувачам робити небезпечні запити.

CVSS
5.0 MEDIUM
EPSS
14.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Lightbox & Gallery для WordPress містить уразливість Server-Side Request Forgery (SSRF) у версіях до 2.7.1 включно через некоректну перевірку хосту в функції ajax_upload_image(). Авторизовані користувачі з рівнем доступу Author і вище можуть здійснювати запити до довільних внутрішніх ресурсів через веб-додаток.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора виконувати запити до внутрішніх сервісів організації, що може призвести до витоку або модифікації конфіденційної інформації. Вона підвищує ризик компрометації внутрішньої мережі через веб-додаток, що негативно впливає на безпеку інфраструктури та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Responsive Lightbox & Gallery та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Author, зменшити експозицію плагіна в мережі, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки