CVE-2024-0628: luka SSRF w wtyczce WP RSS Aggregator dla WordPress

Podatność SSRF w wtyczce WP RSS Aggregator do WordPressa pozwala administratorom na wykonywanie nieautoryzowanych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0628CVSS 3.8CMS

CVE-2024-0628: luka SSRF w wtyczce WP RSS Aggregator dla WordPress

Podatność SSRF w wtyczce WP RSS Aggregator do WordPressa pozwala administratorom na wykonywanie nieautoryzowanych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.

CVSS
3.8 LOW
EPSS
28.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp rss aggregator

Co wiadomo

Wtyczka WP RSS Aggregator do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) we wszystkich wersjach do 4.23.5 włącznie, poprzez źródło kanału RSS w ustawieniach administratora. Atakujący z uprawnieniami administratora mogą wykonywać żądania sieciowe do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Podatność umożliwia osobom z uprawnieniami administratora wykonywanie żądań HTTP do wewnętrznych lub zewnętrznych usług, co może prowadzić do nieautoryzowanego dostępu do informacji lub modyfikacji danych w sieci wewnętrznej. Może to zwiększyć ryzyko naruszenia bezpieczeństwa i utraty poufności danych w infrastrukturze korzystającej z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WP RSS Aggregator i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administratora oraz monitorowanie logów pod kątem nietypowych żądań sieciowych. Warto również przeprowadzić przegląd konfiguracji i ograniczyć możliwość wykonywania żądań do zaufanych źródeł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS