CVE-2023-7253: podatność SSRF w wtyczce Import WP dla WordPress
Wtyczka Import WP przed 2.13.1 umożliwia ataki SSRF przez administratorów, co stanowi zagrożenie w multisite WordPress. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- import wp
Co wiadomo
Wtyczka Import WP dla WordPress w wersjach przed 2.13.1 umożliwia użytkownikom z rolą administratora przeprowadzanie ataków SSRF poprzez funkcję pingowania. Problem ten jest szczególnie istotny w konfiguracjach multisite.
Wpływ biznesowy
Atak SSRF może pozwolić administratorom na nieautoryzowane wysyłanie żądań sieciowych, co w środowiskach multisite może prowadzić do narażenia wewnętrznych zasobów lub danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z tą podatnością, zwłaszcza w przypadku rozbudowanych instalacji WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Import WP do wersji 2.13.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z funkcją pingowania. Przegląd konfiguracji multisite i minimalizacja ekspozycji usług sieciowych również mogą pomóc w ograniczeniu ryzyka.