CVE-2023-7073: Luka SSRF w wtyczce Auto Featured Image dla WordPress
Wtyczka Auto Featured Image dla WordPress ma lukę SSRF umożliwiającą atakującym z uprawnieniami autora wykonywanie nieautoryzowanych żądań sieciowych.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Auto Featured Image (Auto Post Thumbnail) dla WordPress do wersji 4.1.7 włącznie zawiera lukę Server-Side Request Forgery (SSRF) poprzez akcję AJAX upload_to_library. Umożliwia to atakującym z uprawnieniami autora lub wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Luka SSRF pozwala na wykonywanie nieautoryzowanych zapytań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Atakujący z uprawnieniami autora mogą wykorzystać tę podatność do eskalacji ataku i naruszenia integralności oraz poufności danych w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Auto Featured Image i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć dostęp aplikacji do wewnętrznych usług sieciowych. Priorytetowo traktuj przegląd i aktualizację komponentów WordPress oraz wtyczek.