Krytyczna luka SSRF w wtyczce WordPress affiliate-toolkit przed wersją 3.4.3

Wtyczka affiliate-toolkit przed 3.4.3 umożliwia ataki SSRF przez brak uwierzytelnienia endpointu. Zalecana szybka aktualizacja.
CVE-2023-5877CVSS 9.8Web

Krytyczna luka SSRF w wtyczce WordPress affiliate-toolkit przed wersją 3.4.3

Wtyczka affiliate-toolkit przed 3.4.3 umożliwia ataki SSRF przez brak uwierzytelnienia endpointu. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
55.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
affiliate-toolkit

Co wiadomo

Wtyczka affiliate-toolkit dla WordPressa w wersjach przed 3.4.3 nie wymaga uwierzytelnienia ani autoryzacji dla żądań do endpointu affiliate-toolkit-starter/tools/atkp_imagereceiver.php. Pozwala to nieautoryzowanym użytkownikom na wykonywanie żądań do dowolnych adresów URL, w tym prywatnych adresów RFC1918, co skutkuje podatnością typu Server Side Request Forgery (SSRF).

Wpływ biznesowy

Luka SSRF o krytycznym poziomie CVSS 9.8 umożliwia atakującym wykonywanie nieautoryzowanych żądań sieciowych z serwera, na którym działa wtyczka. Może to prowadzić do ujawnienia wewnętrznych zasobów sieciowych, obejścia zabezpieczeń oraz dalszych ataków na infrastrukturę IT. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki affiliate-toolkit do wersji 3.4.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do podatnego endpointu oraz monitorować logi serwera pod kątem nietypowych żądań. Ponadto warto przeprowadzić przegląd konfiguracji sieci i zabezpieczeń, aby zminimalizować ryzyko wykorzystania SSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS