CVE-2023-6294: Luka SSRF w wtyczce Popup Builder dla WordPress

Wtyczka Popup Builder przed 4.2.6 umożliwia atak SSRF w multisite WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-6294CVSS 7.2CMS

CVE-2023-6294: Luka SSRF w wtyczce Popup Builder dla WordPress

Wtyczka Popup Builder przed 4.2.6 umożliwia atak SSRF w multisite WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
53.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
popup builder

Co wiadomo

Wtyczka Popup Builder dla WordPress w wersjach przed 4.2.6 nie weryfikuje poprawnie parametrów, co umożliwia administratorom wykonanie ataku SSRF w konfiguracjach Multisite. Luka ta może prowadzić do nieautoryzowanych żądań sieciowych z serwera.

Wpływ biznesowy

Atak SSRF może pozwolić na dostęp do wewnętrznych zasobów sieciowych lub usług, co zwiększa ryzyko naruszenia bezpieczeństwa infrastruktury IT. Administratorzy multisite powinni zwrócić szczególną uwagę na tę lukę, ponieważ może ona prowadzić do eskalacji uprawnień i potencjalnych wycieków danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Popup Builder do wersji 4.2.6 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych żądań. Przeglądaj konfiguracje multisite i minimalizuj ekspozycję na zewnętrzne żądania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS