Ad

CVE-2026-16294

HIGH CVSS 3.1: 7,1 EPSS 0.17%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 11.17.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик WordPress
Публичный эксплойт Нет

Плагин PowerPress Podcasting от плагина Blubrry WordPress до версии 11.17.1 не проверяет ни одну из настроек URL-адреса эпизода подкаста перед выполнением запроса на стороне сервера, что позволяет пользователям с такой низкой ролью, как участник, выполнять атаки подделки запросов на стороне сервера, которые могут быть нацелены на внутренние службы.

Показать оригинальное описание (EN)

The PowerPress Podcasting plugin by Blubrry WordPress plugin before 11.17.1 does not validate one of its Podcast Episode URL settings before performing a server-side request with it, allowing users with a role as low as Contributor to perform Server-Side Request Forgery attacks that can target internal services.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1