CVE-2023-7073: Luka SSRF w wtyczce Auto Featured Image dla WordPress

Wtyczka Auto Featured Image dla WordPress ma lukę SSRF umożliwiającą atakującym z uprawnieniami autora wykonywanie nieautoryzowanych żądań sieciowych.
CVE-2023-7073CVSS 6.4Web

CVE-2023-7073: Luka SSRF w wtyczce Auto Featured Image dla WordPress

Wtyczka Auto Featured Image dla WordPress ma lukę SSRF umożliwiającą atakującym z uprawnieniami autora wykonywanie nieautoryzowanych żądań sieciowych.

CVSS
6.4 MEDIUM
EPSS
17.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Auto Featured Image (Auto Post Thumbnail) dla WordPress do wersji 4.1.7 włącznie zawiera lukę Server-Side Request Forgery (SSRF) poprzez akcję AJAX upload_to_library. Umożliwia to atakującym z uprawnieniami autora lub wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Luka SSRF pozwala na wykonywanie nieautoryzowanych zapytań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Atakujący z uprawnieniami autora mogą wykorzystać tę podatność do eskalacji ataku i naruszenia integralności oraz poufności danych w infrastrukturze IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Auto Featured Image i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć dostęp aplikacji do wewnętrznych usług sieciowych. Priorytetowo traktuj przegląd i aktualizację komponentów WordPress oraz wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS