Уразливість SSRF у плагіні Advanced Import для WordPress (CVE-2026-4328)
Уразливість SSRF у плагіні Advanced Import для WordPress дозволяє авторизованим користувачам робити запити до внутрішніх ресурсів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Import для WordPress версій до 1.4.6 включно містить уразливість Server-Side Request Forgery (SSRF), що дозволяє автентифікованим користувачам з рівнем Author і вище робити запити до довільних внутрішніх ресурсів через вразливу AJAX-функцію.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам отримати доступ до внутрішніх сервісів, включно з метаданими хмарних інстансів, що може призвести до витоку конфіденційної інформації або подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішніх мережевих ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Import і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію внутрішніх ресурсів. Також варто розглянути використання додаткових засобів захисту, таких як веб-фаєрволи.