Уразливість SSRF у плагіні Gutenverse для WordPress (CVE-2026-2948)

Уразливість SSRF у плагіні Gutenverse для WordPress дозволяє аутентифікованим користувачам робити довільні запити. Рекомендується оновлення та обмеження доступу.
CVE-2026-2948CVSS 6.4CMS

Уразливість SSRF у плагіні Gutenverse для WordPress (CVE-2026-2948)

Уразливість SSRF у плагіні Gutenverse для WordPress дозволяє аутентифікованим користувачам робити довільні запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
4.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem має уразливість Server-Side Request Forgery (SSRF) у версіях до 3.5.3 включно через функцію import_images(). Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть виконувати запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом робити запити до внутрішніх сервісів, що може призвести до витоку або модифікації конфіденційної інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої мережі та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gutenverse та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки