Luka SSRF w wtyczce Assistant WordPress (CVE-2023-5798)

Wtyczka Assistant WordPress przed 1.4.4 umożliwia ataki SSRF użytkownikom z rolą Editor. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-5798CVSS 8.8CMS

Luka SSRF w wtyczce Assistant WordPress (CVE-2023-5798)

Wtyczka Assistant WordPress przed 1.4.4 umożliwia ataki SSRF użytkownikom z rolą Editor. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
49.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
assistant

Co wiadomo

Wtyczka Assistant dla WordPressa w wersjach przed 1.4.4 nie weryfikuje poprawnie parametru przed wykonaniem żądania wp_remote_get(), co umożliwia użytkownikom z rolą Editor przeprowadzenie ataków SSRF. Luka ta ma wysoką ocenę CVSS 8.8 i może prowadzić do nieautoryzowanego dostępu do zasobów sieciowych.

Wpływ biznesowy

Atak SSRF może pozwolić na dostęp do wewnętrznych zasobów sieciowych, co stwarza ryzyko wycieku danych lub dalszych ataków na infrastrukturę IT. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza jeśli użytkownicy mają uprawnienia edytora lub wyższe.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Assistant do wersji 1.4.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd konfiguracji serwera i zabezpieczeń sieciowych, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS