Server Side Request Forgery (SSRF) vulnerability affecting multiple WordPress plugins
Server-Side Request Forgery (SSRF) vulnerability in Montonio Montonio for WooCommerce, Wpopal Wpopal Core Features, AMO for WP – Membership Management ArcStone wp-amo, Long Watch Studio WooVirtualWallet – A virtual wallet for WooCommerce, Long Watch Studio WooVIP – Membership plugin for WordPress and WooCommerce, Long Watch Studio WooSupply – Suppliers, Supply Orders and Stock Management, Squidesma Theme Minifier, Paul Clark Styles styles, Designmodo Inc. WordPress Page Builder – Qards, Philip M. Hofer (Frumph) PHPFreeChat, Arun Basil Lal Custom Login Admin Front-end CSS, Team Agence-Press CSS Adder By Agence-Press, Unihost Confirm Data, deano1987 AMP Toolbox amp-toolbox, Arun Basil Lal Admin CSS MU.This issue affects Montonio for WooCommerce: from n/a through 6.0.1; Wpopal Core Features: from n/a through 1.5.8; ArcStone: from n/a through 4.6.6; WooVirtualWallet – A virtual wallet for WooCommerce: from n/a through 2.2.1; WooVIP – Membership plugin for WordPress and WooCommerce: from n/a through 1.4.4; WooSupply – Suppliers, Supply Orders and Stock Management: from n/a through 1.2.2; Theme Minifier: from n/a through 2.0; Styles: from n/a through 1.2.3; WordPress Page Builder – Qards: from n/a through 1.0.5; PHPFreeChat: from n/a through 0.2.8; Custom Login Admin Front-end CSS: from n/a through 1.4.1; CSS Adder By Agence-Press: from n/a through 1.5.0; Confirm Data: from n/a through 1.0.7; AMP Toolbox: from n/a through 2.1.1; Admin CSS MU: from n/a through 2.6.
- Опубликовано
- 19 янв. 2024 г.
- Обновлено
- 17 июн. 2026 г.
- EPSS
- 1,0 % · 61-й процентиль
- CWE
- CWE-918
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
39
Наблюдать
Пока низкий приоритет.
- CVSS
- 39 / 40 · 9.8 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 0 / 30 · 1,0 %
Решение CISA SSVC
- Эксплуатация
- нет
- Автоматизируемо
- да
- Техническое влияние
- полное
Vulnrichment: входные данные дерева решений CISA.
Оценка CNA и NVD
- NVD
- 9,8
- CNA · Patchstack
- 8,2
- разница 1,6 балла
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| montonio | montonio for woocommerce | cpe:2.3:a:montonio:montonio_for_woocommerce |
| millionclues | admin css mu | cpe:2.3:a:millionclues:admin_css_mu |
| deano | amp toolbox | cpe:2.3:a:deano:amp_toolbox |
| unihost | confirm data | cpe:2.3:a:unihost:confirm_data |
| agence-press | css adder | cpe:2.3:a:agence-press:css_adder |
| millionclues | custom login admin front-end css | cpe:2.3:a:millionclues:custom_login_admin_front-end_css |
| frumph | phpfreechat | cpe:2.3:a:frumph:phpfreechat |
| designmodo | qards | cpe:2.3:a:designmodo:qards |
| paulclark | styles | cpe:2.3:a:paulclark:styles |
| squidesma | theme minifier | cpe:2.3:a:squidesma:theme_minifier |
| longwatchstudio | woosupply | cpe:2.3:a:longwatchstudio:woosupply |
| longwatchstudio | woovip | cpe:2.3:a:longwatchstudio:woovip |
и ещё 3
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- agence-press css adderдо 1.5.0 включительно
- arcstone amo for wp - membership managementдо 4.6.6 включительно
- deano amp toolboxдо 2.1.1 включительно
- designmodo qardsдо 1.0.5 включительно
- frumph phpfreechatдо 0.2.8 включительно
- longwatchstudio woosupplyдо 1.2.2 включительно
- longwatchstudio woovipдо 1.4.4 включительно
- longwatchstudio woovirtualwalletдо 2.2.1 включительно
- millionclues admin css muдо 2.6 включительно
- millionclues custom login admin front-end cssдо 1.4.1 включительно
- montonio montonio for woocommerceдо 6.0.1 включительно
- paulclark stylesдо 1.2.3 включительно
- squidesma theme minifierдо 2.0 включительно
- unihost confirm dataдо 1.0.7 включительно
- wpopal wpopal core featuresдо 1.5.8 включительно
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (Patchstack). Не зависят от анализа CPE в NVD и обычно опережают его.
AMO for WP – Membership Management ArcStone
- n/a и новее · до 4.6.6 включительнозатронута
Arun Basil Lal Admin CSS MU
- n/a и новее · до 2.6 включительнозатронутаисправлено в 2.7
Arun Basil Lal Custom Login Admin Front-end CSS
- n/a и новее · до 1.4.1 включительнозатронутаисправлено в 1.5
deano1987 AMP Toolbox
- n/a и новее · до 2.1.1 включительнозатронута
Designmodo Inc. WordPress Page Builder – Qards
- n/a и новее · до 1.0.5 включительнозатронута
Long Watch Studio WooSupply – Suppliers, Supply Orders and Stock Management
- n/a и новее · до 1.2.2 включительнозатронута
Long Watch Studio WooVIP – Membership plugin for WordPress and WooCommerce
- n/a и новее · до 1.4.4 включительнозатронута
Long Watch Studio WooVirtualWallet – A virtual wallet for WooCommerce
- n/a и новее · до 2.2.1 включительнозатронута
Montonio Montonio for WooCommerce
- n/a и новее · до 6.0.1 включительнозатронутаисправлено в 6.0.2
Paul Clark Styles
- n/a и новее · до 1.2.3 включительнозатронута
Philip M. Hofer (Frumph) PHPFreeChat
- n/a и новее · до 0.2.8 включительнозатронута
Squidesma Theme Minifier
- n/a и новее · до 2.0 включительнозатронута
Тот же продукт
montonio: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2026-48873WordPress Montonio for WooCommerce plugin <= 10.1.2 - Broken Access Control vulnerability30Наблюдать
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| Arun Basil Lal Admin CSS MU | 2.7 | Вендор (CNA) |
| Arun Basil Lal Custom Login Admin Front-end CSS | 1.5 | Вендор (CNA) |
| Montonio Montonio for WooCommerce | 6.0.2 | Вендор (CNA) |
Статус эксплойта
Публичный эксплойт неизвестен
Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
Кроме публикации датированных событий нет.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
- Dave Jong (Patchstack)Patchstack Bug Bounty Programнашёл
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- высокое · работа сервиса может быть нарушена
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-918 · Server-Side Request Forgery (SSRF)Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Техники ATT&CK
—
Журнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- patchstack.com/database/vulnerability/admin-css-mu/wordpress-admin-css-mu-plugin-2-6-server-side-request-forgery-ssrf-vulnerability?_s_id=cve
- patchstack.com/database/vulnerability/amp-toolbox/wordpress-amp-toolbox-plugin-2-1-1-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/confirm-data/wordpress-confirm-data-plugin-1-0-7-unauth-server-side-request-forgery-ssrf-vulnerability?_s_id=cve
- patchstack.com/database/vulnerability/css-adder-by-agence-press/wordpress-css-adder-by-agene-press-plugin-1-5-0-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/custom-login-admin-front-end-css-with-multisite-support/wordpress-custom-login-admin-front-end-css-plugin-1-4-1-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/montonio-for-woocommerce/wordpress-montonio-for-woocommerce-plugin-6-0-1-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/phpfreechat/wordpress-phpfreechat-plugin-0-2-8-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/qards-free/wordpress-wordpress-page-builder-qards-plugin-1-0-5-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/styles/wordpress-styles-plugin-1-2-3-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/theme-minifier/wordpress-theme-minifier-plugin-2-0-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/woosupply/wordpress-woosupply-plugin-1-2-2-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/woovip/wordpress-woovip-plugin-1-4-4-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/woovirtualwallet/wordpress-woovirtualwallet-plugin-2-2-1-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/wp-amo/wordpress-amo-for-wp-plugin-4-6-6-server-side-request-forgery-ssrf?_s_id=cve
- patchstack.com/database/vulnerability/wpopal-core-features/wordpress-wpopal-core-features-plugin-1-5-7-server-side-request-forgery-ssrf?_s_id=cve
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.