Уразливість SSRF у плагіні UsersWP для WordPress (CVE-2026-4979)

UsersWP для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам виконувати довільні HTTP-запити через сервер.
CVE-2026-4979CVSS 5.0Web

Уразливість SSRF у плагіні UsersWP для WordPress (CVE-2026-4979)

UsersWP для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам виконувати довільні HTTP-запити через сервер.

CVSS
5.0 MEDIUM
EPSS
28.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UsersWP для WordPress має уразливість сліпої Server-Side Request Forgery (SSRF) у версіях до 1.2.58 включно через недостатню перевірку URL при обробці обрізки зображень аватарів і банерів. Аутентифіковані користувачі з рівнем підписника і вище можуть змусити сервер виконувати довільні HTTP-запити, що може призвести до сканування внутрішньої мережі та доступу до конфіденційних сервісів.

Бізнес-вплив

Ця уразливість створює ризик несанкціонованого доступу до внутрішніх мережевих ресурсів через сервер WordPress, що може призвести до витоку даних або подальших атак на інфраструктуру. Оператори ІТ та власники інфраструктури повинні враховувати можливість використання SSRF для обходу мережевих обмежень і потенційного компрометування внутрішніх систем.

Рекомендовані дії адміністратора

Рекомендується оновити плагін UsersWP до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово слід обмежити права користувачів, перевірити журнали на наявність підозрілих запитів, а також мінімізувати зовнішній доступ до внутрішніх сервісів. Важливо впровадити додаткові механізми валідації URL та контролю мережевого трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки