CVE-2024-0628: luka SSRF w wtyczce WP RSS Aggregator dla WordPress
Podatność SSRF w wtyczce WP RSS Aggregator do WordPressa pozwala administratorom na wykonywanie nieautoryzowanych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 3.8 LOW
- EPSS
- 28.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp rss aggregator
Co wiadomo
Wtyczka WP RSS Aggregator do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) we wszystkich wersjach do 4.23.5 włącznie, poprzez źródło kanału RSS w ustawieniach administratora. Atakujący z uprawnieniami administratora mogą wykonywać żądania sieciowe do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Podatność umożliwia osobom z uprawnieniami administratora wykonywanie żądań HTTP do wewnętrznych lub zewnętrznych usług, co może prowadzić do nieautoryzowanego dostępu do informacji lub modyfikacji danych w sieci wewnętrznej. Może to zwiększyć ryzyko naruszenia bezpieczeństwa i utraty poufności danych w infrastrukturze korzystającej z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WP RSS Aggregator i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administratora oraz monitorowanie logów pod kątem nietypowych żądań sieciowych. Warto również przeprowadzić przegląd konfiguracji i ograniczyć możliwość wykonywania żądań do zaufanych źródeł.