Уразливість SSRF у плагіні Advanced Import для WordPress (CVE-2026-4328)

Уразливість SSRF у плагіні Advanced Import для WordPress дозволяє авторизованим користувачам робити запити до внутрішніх ресурсів. Рекомендується оновлення та обмеження доступу.
CVE-2026-4328CVSS 6.4Web

Уразливість SSRF у плагіні Advanced Import для WordPress (CVE-2026-4328)

Уразливість SSRF у плагіні Advanced Import для WordPress дозволяє авторизованим користувачам робити запити до внутрішніх ресурсів. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
26.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Import для WordPress версій до 1.4.6 включно містить уразливість Server-Side Request Forgery (SSRF), що дозволяє автентифікованим користувачам з рівнем Author і вище робити запити до довільних внутрішніх ресурсів через вразливу AJAX-функцію.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам отримати доступ до внутрішніх сервісів, включно з метаданими хмарних інстансів, що може призвести до витоку конфіденційної інформації або подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішніх мережевих ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Import і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію внутрішніх ресурсів. Також варто розглянути використання додаткових засобів захисту, таких як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки