CVE-2023-7253: podatność SSRF w wtyczce Import WP dla WordPress

Wtyczka Import WP przed 2.13.1 umożliwia ataki SSRF przez administratorów, co stanowi zagrożenie w multisite WordPress. Zalecana aktualizacja.
CVE-2023-7253CVSS 6.1CMS

CVE-2023-7253: podatność SSRF w wtyczce Import WP dla WordPress

Wtyczka Import WP przed 2.13.1 umożliwia ataki SSRF przez administratorów, co stanowi zagrożenie w multisite WordPress. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
43.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
import wp

Co wiadomo

Wtyczka Import WP dla WordPress w wersjach przed 2.13.1 umożliwia użytkownikom z rolą administratora przeprowadzanie ataków SSRF poprzez funkcję pingowania. Problem ten jest szczególnie istotny w konfiguracjach multisite.

Wpływ biznesowy

Atak SSRF może pozwolić administratorom na nieautoryzowane wysyłanie żądań sieciowych, co w środowiskach multisite może prowadzić do narażenia wewnętrznych zasobów lub danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z tą podatnością, zwłaszcza w przypadku rozbudowanych instalacji WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Import WP do wersji 2.13.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z funkcją pingowania. Przegląd konfiguracji multisite i minimalizacja ekspozycji usług sieciowych również mogą pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS