Ad

CVE-2026-19050

MEDIUM CVSS 3.1: 6,4 EPSS 0.14%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 6,4 (MEDIUM)
Уязвимые версии до 2.0.9
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик WordPress
Публичный эксплойт Нет

Плагин ProSolution WP Client WordPress до версии 2.0.9 не проверяет URL-адрес, предоставленный пользователем, и не проверяет возможности или nonce запрашивающей стороны перед выполнением с ним HTTP-запроса на стороне сервера, позволяя любому аутентифицированному пользователю, например подписчику, заставить сайт выдавать произвольные запросы внутренним хостам и службам, включая запросы с выбранным злоумышленником методом, заголовками и телом.

Показать оригинальное описание (EN)

The ProSolution WP Client WordPress plugin before 2.0.9 does not validate a user-supplied URL, and does not check the capability or nonce of the requester, before performing a server-side HTTP request with it, allowing any authenticated user, such as a subscriber, to make the site issue arbitrary requests to internal hosts and services, including requests with an attacker-chosen method, headers and body.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1