Krytyczna luka SSRF w wtyczce WordPress affiliate-toolkit przed wersją 3.4.3
Wtyczka affiliate-toolkit przed 3.4.3 umożliwia ataki SSRF przez brak uwierzytelnienia endpointu. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 55.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- affiliate-toolkit
Co wiadomo
Wtyczka affiliate-toolkit dla WordPressa w wersjach przed 3.4.3 nie wymaga uwierzytelnienia ani autoryzacji dla żądań do endpointu affiliate-toolkit-starter/tools/atkp_imagereceiver.php. Pozwala to nieautoryzowanym użytkownikom na wykonywanie żądań do dowolnych adresów URL, w tym prywatnych adresów RFC1918, co skutkuje podatnością typu Server Side Request Forgery (SSRF).
Wpływ biznesowy
Luka SSRF o krytycznym poziomie CVSS 9.8 umożliwia atakującym wykonywanie nieautoryzowanych żądań sieciowych z serwera, na którym działa wtyczka. Może to prowadzić do ujawnienia wewnętrznych zasobów sieciowych, obejścia zabezpieczeń oraz dalszych ataków na infrastrukturę IT. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki affiliate-toolkit do wersji 3.4.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do podatnego endpointu oraz monitorować logi serwera pod kątem nietypowych żądań. Ponadto warto przeprowadzić przegląd konfiguracji sieci i zabezpieczeń, aby zminimalizować ryzyko wykorzystania SSRF.