CVE-2026-3576
Planyo — система онлайн-бронирования <= 3.0 - Неаутентифицированная подделка серверных запросов (SSRF) через параметр 'ulap_url'
- Опубликовано
- 11 июл. 2026 г.
- Обновлено
- 13 июл. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 11 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NСредний · следующие 30 дней
- Процентиль
- 96,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Planyo Online Reservation System для WordPress уязвим к подделке серверных запросов (Server-Side Request Forgery, SSRF), приводящей к включению локальных файлов (Local File Inclusion, LFI), во всех версиях до 3.0 включительно. Файл ulap.php действует как AJAX-прокси и доступен напрямую без загрузки WordPress или какой-либо аутентификации. Функция send_http_post() проверяет хост указанного URL по списку разрешённых адресов, который включает 'localhost', но, что критично, не проверяет схему/протокол URL. Это позволяет неаутентифицированным злоумышленникам передавать URL вида file:// (например, file://localhost/etc/passwd), который обходит проверку списка разрешённых хостов, поскольку parse_url() возвращает 'localhost' в качестве хоста. Затем URL передаётся в curl_init() или fopen(), обе из которых поддерживают протокол file://, что позволяет злоумышленнику читать произвольные локальные файлы на сервере и получать их содержимое в HTTP-ответе. Это может привести к раскрытию чувствительных файлов, таких как /etc/passwd, wp-config.php (содержащего учётные данные базы данных и ключи аутентификации), а также других серверных файлов.
Источники
2Эксплойт доказательства концепции для CVE-2026-3576
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.