Уразливість SSRF у плагіні Royal Elementor Addons для WordPress

Виявлено SSRF у плагіні Royal Elementor Addons для WordPress до версії 1.7.1057. Рекомендується оновлення та обмеження доступу для захисту внутрішніх сервісів.
CVE-2026-6229CVSS 7.2Web

Уразливість SSRF у плагіні Royal Elementor Addons для WordPress

Виявлено SSRF у плагіні Royal Elementor Addons для WordPress до версії 1.7.1057. Рекомендується оновлення та обмеження доступу для захисту внутрішніх сервісів.

CVSS
7.2 HIGH
EPSS
30.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Royal Elementor Addons для WordPress версій до 1.7.1057 включно має уразливість Server-Side Request Forgery (SSRF) через недостатню перевірку URL, що вводяться користувачем у функції render_csv_data(). Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище здійснювати запити до довільних URL та отримувати конфіденційну інформацію з внутрішніх сервісів.

Бізнес-вплив

Уразливість SSRF може призвести до витоку внутрішньої інформації та доступу до приватних мережевих ресурсів, що становить серйозну загрозу для безпеки інфраструктури. Для IT-операторів це означає необхідність швидкого реагування, оскільки зловмисники можуть використовувати цей вектор для розвідки мережі або подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна для користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів у мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки