Уразливість SSRF у плагіні Independent Analytics для WordPress (CVE-2026-5737)

CVE-2026-5737: SSRF у плагіні Independent Analytics для WordPress дозволяє неавторизовані запити до довільних хостів. Рекомендації щодо захисту.
CVE-2026-5737CVSS 6.5Web

Уразливість SSRF у плагіні Independent Analytics для WordPress (CVE-2026-5737)

CVE-2026-5737: SSRF у плагіні Independent Analytics для WordPress дозволяє неавторизовані запити до довільних хостів. Рекомендації щодо захисту.

CVSS
6.5 MEDIUM
EPSS
29.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Independent Analytics для WordPress містить уразливість Server-Side Request Forgery (SSRF) у версіях до 2.14.9 включно. Зловмисники можуть використовувати публічний маршрут для введення шкідливих доменів, що призводить до небезпечних запитів з сервера до довільних хостів, включно з внутрішніми сервісами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам виконувати небезпечні запити від імені сервера, що може призвести до витоку даних, обходу мережевих обмежень або атаки на внутрішні сервіси. Власники інфраструктури повинні врахувати ризики для безпеки веб-сайтів на WordPress, які використовують цей плагін, особливо у середовищах з критичними внутрішніми ресурсами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Independent Analytics та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до маршруту /wp-json/iawp/search, переглянути журнали на предмет підозрілої активності та мінімізувати зовнішні запити з сервера. Також варто розглянути використання засобів захисту від SSRF та обмеження мережевого доступу для серверних запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки