Уразливість Blind SSRF у FluentCRM для WordPress через параметр SubscribeURL

Blind SSRF у плагіні FluentCRM для WordPress дозволяє неавторизовані запити через SubscribeURL. Оцініть ризики та оновіть плагін.
CVE-2026-7798CVSS 5.4Web

Уразливість Blind SSRF у FluentCRM для WordPress через параметр SubscribeURL

Blind SSRF у плагіні FluentCRM для WordPress дозволяє неавторизовані запити через SubscribeURL. Оцініть ризики та оновіть плагін.

CVSS
5.4 MEDIUM
EPSS
49.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FluentCRM для WordPress містить уразливість Blind Server-Side Request Forgery (SSRF) у версіях до 2.9.87 включно через параметр 'SubscribeURL'. Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних адрес від імені веб-додатку, потенційно отримуючи доступ до внутрішніх сервісів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу або зміни інформації у внутрішніх системах, що підвищує ризики компрометації даних та порушення роботи інфраструктури. Власники сайтів на WordPress із встановленим FluentCRM повинні оцінити ризики, особливо якщо налаштування SES bounce handling залишаються за замовчуванням.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна FluentCRM і оновити її до останньої стабільної версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до внутрішніх сервісів, перевірити налаштування SES bounce handling і уникати залишати їх у стані за замовчуванням. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки