Уразливість SSRF у плагіні Independent Analytics для WordPress (CVE-2026-5737)
CVE-2026-5737: SSRF у плагіні Independent Analytics для WordPress дозволяє неавторизовані запити до довільних хостів. Рекомендації щодо захисту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Independent Analytics для WordPress містить уразливість Server-Side Request Forgery (SSRF) у версіях до 2.14.9 включно. Зловмисники можуть використовувати публічний маршрут для введення шкідливих доменів, що призводить до небезпечних запитів з сервера до довільних хостів, включно з внутрішніми сервісами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам виконувати небезпечні запити від імені сервера, що може призвести до витоку даних, обходу мережевих обмежень або атаки на внутрішні сервіси. Власники інфраструктури повинні врахувати ризики для безпеки веб-сайтів на WordPress, які використовують цей плагін, особливо у середовищах з критичними внутрішніми ресурсами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Independent Analytics та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до маршруту /wp-json/iawp/search, переглянути журнали на предмет підозрілої активності та мінімізувати зовнішні запити з сервера. Також варто розглянути використання засобів захисту від SSRF та обмеження мережевого доступу для серверних запитів.