CVE-2023-1977: podatność SSRF w wtyczce Booking Manager dla WordPress

Wtyczka Booking Manager przed 2.0.29 umożliwia ataki SSRF przez niezweryfikowane URL. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-1977CVSS 8.8CMS

CVE-2023-1977: podatność SSRF w wtyczce Booking Manager dla WordPress

Wtyczka Booking Manager przed 2.0.29 umożliwia ataki SSRF przez niezweryfikowane URL. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
53.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
booking manager

Co wiadomo

Wtyczka Booking Manager dla WordPress w wersjach przed 2.0.29 nie weryfikuje poprawności URL w panelu administracyjnym oraz shortcode'ach do wyświetlania wydarzeń z zewnętrznych plików .ics. Pozwala to atakującemu z uprawnieniami subskrybenta na przeprowadzenie ataków SSRF w sieci wewnętrznej serwisu.

Wpływ biznesowy

Podatność umożliwia niskopoziomowym użytkownikom wykonanie ataków SSRF, które mogą prowadzić do nieautoryzowanego dostępu do zasobów wewnętrznych sieci. Może to skutkować wyciekiem danych lub dalszymi atakami na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako poważne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Booking Manager do wersji 2.0.29 lub nowszej, w której podatność została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności związanej z żądaniami do zewnętrznych plików .ics. Warto również przeprowadzić przegląd i ograniczyć ekspozycję sieci wewnętrznej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS