Уразливість SSRF з локальним включенням файлів у плагіні Planyo Online Reservation System для WordPress

Виявлено уразливість SSRF у плагіні Planyo Online Reservation System для WordPress, що дозволяє зловмисникам читати локальні файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2026-3576CVSS 7.2Web

Уразливість SSRF з локальним включенням файлів у плагіні Planyo Online Reservation System для WordPress

Виявлено уразливість SSRF у плагіні Planyo Online Reservation System для WordPress, що дозволяє зловмисникам читати локальні файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
31.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Planyo Online Reservation System для WordPress містить уразливість Server-Side Request Forgery (SSRF), що дозволяє неавторизованим зловмисникам отримувати доступ до локальних файлів сервера через файл ulap.php. Уразливість присутня у всіх версіях до 3.0 включно.

Бізнес-вплив

Ця уразливість може призвести до розкриття конфіденційних даних, таких як системні файли (/etc/passwd) та конфігураційні файли WordPress (wp-config.php), що містять облікові дані бази даних і ключі автентифікації. Для власників інфраструктури це означає підвищений ризик компрометації серверів і потенційних подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу ulap.php, впровадити додаткові механізми автентифікації та моніторити журнали доступу на предмет підозрілої активності. Також варто розглянути обмеження можливості обробки URL з протоколом file:// на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки