CVE-2023-6294: Luka SSRF w wtyczce Popup Builder dla WordPress
Wtyczka Popup Builder przed 4.2.6 umożliwia atak SSRF w multisite WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 53.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- popup builder
Co wiadomo
Wtyczka Popup Builder dla WordPress w wersjach przed 4.2.6 nie weryfikuje poprawnie parametrów, co umożliwia administratorom wykonanie ataku SSRF w konfiguracjach Multisite. Luka ta może prowadzić do nieautoryzowanych żądań sieciowych z serwera.
Wpływ biznesowy
Atak SSRF może pozwolić na dostęp do wewnętrznych zasobów sieciowych lub usług, co zwiększa ryzyko naruszenia bezpieczeństwa infrastruktury IT. Administratorzy multisite powinni zwrócić szczególną uwagę na tę lukę, ponieważ może ona prowadzić do eskalacji uprawnień i potencjalnych wycieków danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Popup Builder do wersji 4.2.6 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych żądań. Przeglądaj konfiguracje multisite i minimalizuj ekspozycję na zewnętrzne żądania.