CVE-2023-3958: podatność Server Side Request Forgery w wtyczce WP Remote Users Sync

Wtyczka WP Remote Users Sync do WordPress ma poważną podatność SSRF. Zaktualizuj do wersji 1.2.13, aby zabezpieczyć system przed atakami.
CVE-2023-3958CVSS 8.5Web

CVE-2023-3958: podatność Server Side Request Forgery w wtyczce WP Remote Users Sync

Wtyczka WP Remote Users Sync do WordPress ma poważną podatność SSRF. Zaktualizuj do wersji 1.2.13, aby zabezpieczyć system przed atakami.

CVSS
8.5 HIGH
EPSS
42.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp remote users sync

Co wiadomo

Wtyczka WP Remote Users Sync dla WordPressa do wersji 1.2.12 włącznie zawiera podatność typu Server Side Request Forgery (SSRF) w funkcji AJAX 'notify_ping_remote'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. W środowiskach WordPress, gdzie wtyczka jest używana, może to skutkować poważnym naruszeniem bezpieczeństwa i utratą integralności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WP Remote Users Sync do wersji 1.2.13 lub nowszej, gdzie podatność została całkowicie załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji AJAX oraz monitoruj logi pod kątem podejrzanych żądań. Przeglądaj konfigurację i minimalizuj uprawnienia użytkowników, aby ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS