Ad

CVE-2026-10526

MEDIUM CVSS 3.1: 5,8 EPSS 0.23%
Обновлено 4 августа 2026
WordPress
Параметр Значение
CVSS 5,8 (MEDIUM)
Уязвимые версии до 4.6.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик WordPress
Публичный эксплойт Нет

Плагин EmbedPress WordPress до версии 4.6.1 не проверяет URL-адреса, предоставленные пользователем, перед выполнением запросов на стороне сервера через неаутентифицированные конечные точки, что позволяет неаутентифицированным злоумышленникам побудить сайт отправлять HTTP-запросы на внутренние хосты и службы, на которые не распространяется проверка основного URL-адреса WordPress (слепая подделка запроса на стороне сервера).

Показать оригинальное описание (EN)

The EmbedPress WordPress plugin before 4.6.1 does not validate user-supplied URLs before making server-side requests through unauthenticated endpoints, allowing unauthenticated attackers to induce the site to send HTTP requests to internal hosts and services that WordPress core URL validation does not cover (a blind Server-Side Request Forgery).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1