CVE-2023-6964: podatność SSRF w wtyczce Gutenberg Blocks by Kadence Blocks
Wtyczka Gutenberg Blocks by Kadence Blocks dla WordPress ma podatność SSRF umożliwiającą ataki z poziomu uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.5 HIGH
- EPSS
- 28.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gutenberg blocks with ai
Co wiadomo
Wtyczka Gutenberg Blocks by Kadence Blocks dla WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 3.1.26 włącznie, poprzez akcję AJAX 'kadence_import_get_new_connection_data'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wykonywanie żądań do dowolnych adresów z serwera.
Wpływ biznesowy
Podatność SSRF pozwala atakującym na wykonywanie żądań sieciowych z serwera aplikacji do wewnętrznych lub zewnętrznych zasobów, co może prowadzić do wycieku informacji lub modyfikacji danych w usługach wewnętrznych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gutenberg Blocks by Kadence Blocks i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wywoływanie podatnej akcji AJAX, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję serwera na nieautoryzowane połączenia.