CVE-2023-6991: podatność SSRF w wtyczce jsm file_get_contents() shortcode dla WordPress
Wtyczka WordPress jsm file_get_contents() shortcode przed 2.7.1 umożliwia ataki SSRF użytkownikom z rolą współtwórcy i wyższą. Zalecana aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 49.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jsm file get contents\(\) shortcode
Co wiadomo
Wtyczka WordPress jsm file_get_contents() shortcode w wersjach przed 2.7.1 nie weryfikuje poprawnie jednego z parametrów shortcode, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków SSRF. Luka ta ma wysoką ocenę CVSS 8.8 i może prowadzić do nieautoryzowanych żądań sieciowych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko wykorzystania luki do przeprowadzenia ataków SSRF, które mogą skutkować ujawnieniem wewnętrznych zasobów sieci lub innych danych. Może to prowadzić do naruszenia bezpieczeństwa systemów oraz potencjalnych strat finansowych i reputacyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i jej instalację do wersji 2.7.1 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkownikom z rolą współtwórcy i wyższą, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję serwera na nieautoryzowane połączenia. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zaradczych.