Вразливість SSRF у плагіні WowOptin для WordPress

Вразливість SSRF у плагіні WowOptin для WordPress дозволяє зловмисникам виконувати небезпечні запити через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2026-4302CVSS 7.2Web

Вразливість SSRF у плагіні WowOptin для WordPress

Вразливість SSRF у плагіні WowOptin для WordPress дозволяє зловмисникам виконувати небезпечні запити через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
22.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WowOptin: Next-Gen Popup Maker для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 1.4.29 включно. Через відкритий REST API з недостатньою перевіркою URL зловмисники можуть виконувати запити до довільних внутрішніх ресурсів від імені веб-додатку.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам надсилати запити до внутрішніх сервісів через веб-додаток, що може призвести до витоку або модифікації конфіденційної інформації. Для власників інфраструктури це підвищує ризик компрометації внутрішніх систем і порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WowOptin до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до REST API, перевірити журнали на підозрілі запити та мінімізувати експозицію внутрішніх сервісів. Важливо також регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки