Ad

CVE-2026-13700

MEDIUM CVSS 3.1: 5,9 EPSS 0.16%
Обновлено 17 августа 2026
WordPress
Параметр Значение
CVSS 5,9 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF)), CWE-918 Server-Side Request Forgery (SSRF)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WooMS WordPress до версии 9.14 не проверяет URL-адрес, предоставленный пользователем, перед его использованием в запросе на стороне сервера и прикрепляет сохраненные учетные данные сторонней интеграции к каждому такому запросу, позволяя неаутентифицированным злоумышленникам выполнять подделку запросов на стороне сервера и раскрывать настроенные учетные данные интеграции, когда соответствующая функция синхронизации данных включена.

Показать оригинальное описание (EN)

The WooMS WordPress plugin through 9.14 does not validate a user-supplied URL before using it in a server-side request and attaches stored third-party integration credentials to every such request, allowing unauthenticated attackers to perform Server-Side Request Forgery and to disclose the configured integration credentials when the relevant data-sync feature is enabled.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:wooms