CVE-2023-6991: podatność SSRF w wtyczce jsm file_get_contents() shortcode dla WordPress

Wtyczka WordPress jsm file_get_contents() shortcode przed 2.7.1 umożliwia ataki SSRF użytkownikom z rolą współtwórcy i wyższą. Zalecana aktualizacja.
CVE-2023-6991CVSS 8.8CMS

CVE-2023-6991: podatność SSRF w wtyczce jsm file_get_contents() shortcode dla WordPress

Wtyczka WordPress jsm file_get_contents() shortcode przed 2.7.1 umożliwia ataki SSRF użytkownikom z rolą współtwórcy i wyższą. Zalecana aktualizacja.

CVSS
8.8 HIGH
EPSS
49.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
jsm file get contents\(\) shortcode

Co wiadomo

Wtyczka WordPress jsm file_get_contents() shortcode w wersjach przed 2.7.1 nie weryfikuje poprawnie jednego z parametrów shortcode, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków SSRF. Luka ta ma wysoką ocenę CVSS 8.8 i może prowadzić do nieautoryzowanych żądań sieciowych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko wykorzystania luki do przeprowadzenia ataków SSRF, które mogą skutkować ujawnieniem wewnętrznych zasobów sieci lub innych danych. Może to prowadzić do naruszenia bezpieczeństwa systemów oraz potencjalnych strat finansowych i reputacyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i jej instalację do wersji 2.7.1 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkownikom z rolą współtwórcy i wyższą, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję serwera na nieautoryzowane połączenia. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zaradczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS