Luka SSRF w wtyczce Assistant WordPress (CVE-2023-5798)
Wtyczka Assistant WordPress przed 1.4.4 umożliwia ataki SSRF użytkownikom z rolą Editor. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 49.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- assistant
Co wiadomo
Wtyczka Assistant dla WordPressa w wersjach przed 1.4.4 nie weryfikuje poprawnie parametru przed wykonaniem żądania wp_remote_get(), co umożliwia użytkownikom z rolą Editor przeprowadzenie ataków SSRF. Luka ta ma wysoką ocenę CVSS 8.8 i może prowadzić do nieautoryzowanego dostępu do zasobów sieciowych.
Wpływ biznesowy
Atak SSRF może pozwolić na dostęp do wewnętrznych zasobów sieciowych, co stwarza ryzyko wycieku danych lub dalszych ataków na infrastrukturę IT. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza jeśli użytkownicy mają uprawnienia edytora lub wyższe.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Assistant do wersji 1.4.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd konfiguracji serwera i zabezpieczeń sieciowych, aby zminimalizować ryzyko wykorzystania luki.