CVE-2026-27759

MEDIUM CVSS 4.0: 5,3 EPSS 0.05%
Обновлено 27 февраля 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.7
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик WordPress
Публичный эксплойт Нет

Рекомендуемое изображение из контента (featured-image-from-content). Версии плагина WordPress до версии 1.7 содержат уязвимость подделки аутентифицированного запроса на стороне сервера, которая позволяет пользователям на уровне автора получать внутренние HTTP-ресурсы. Злоумышленники могут использовать небезопасные операции получения URL-адресов и записи файлов для получения конфиденциальных внутренних данных и сохранения их в доступных через Интернет каталогах загрузки.

Показать оригинальное описание (EN)

Featured Image from Content (featured-image-from-content) WordPress plugin versions prior to 1.7 contain an authenticated server-side request forgery vulnerability that allows Author-level users to fetch internal HTTP resources. Attackers can exploit insecure URL fetching and file write operations to retrieve sensitive internal data and store it in web-accessible upload directories.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0