Luka SSRF w wtyczce WordPress pz-linkcard do wersji 2.5.1

Wtyczka pz-linkcard do WordPressa do 2.5.1 umożliwia ataki SSRF przez shortcode'y. Sprawdź aktualizacje i ogranicz uprawnienia użytkowników.
CVE-2024-0677CVSS 5.1CMS

Luka SSRF w wtyczce WordPress pz-linkcard do wersji 2.5.1

Wtyczka pz-linkcard do WordPressa do 2.5.1 umożliwia ataki SSRF przez shortcode'y. Sprawdź aktualizacje i ogranicz uprawnienia użytkowników.

CVSS
5.1 MEDIUM
EPSS
17.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
pz-linkcard

Co wiadomo

Wtyczka pz-linkcard dla WordPressa do wersji 2.5.1 pozwala użytkownikom na pingowanie dowolnych hostów za pomocą niektórych shortcode'ów, co może umożliwić użytkownikom z wyższymi uprawnieniami, np. współautorom, przeprowadzenie ataków SSRF.

Wpływ biznesowy

Atak SSRF (Server-Side Request Forgery) może prowadzić do nieautoryzowanego dostępu do zasobów sieciowych lub wycieków informacji wewnętrznych. W środowiskach CMS, gdzie użytkownicy mają różne poziomy uprawnień, luka ta zwiększa ryzyko wykorzystania przez osoby z uprawnieniami współautorów lub wyższymi. Może to skutkować naruszeniem bezpieczeństwa infrastruktury sieciowej i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki pz-linkcard u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć możliwość wykonywania shortcode'ów przez mniej zaufanych użytkowników. Przegląd i ograniczenie ekspozycji usług wewnętrznych również może zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS