Luka SSRF w wtyczce WordPress pz-linkcard do wersji 2.5.1
Wtyczka pz-linkcard do WordPressa do 2.5.1 umożliwia ataki SSRF przez shortcode'y. Sprawdź aktualizacje i ogranicz uprawnienia użytkowników.
- CVSS
- 5.1 MEDIUM
- EPSS
- 17.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pz-linkcard
Co wiadomo
Wtyczka pz-linkcard dla WordPressa do wersji 2.5.1 pozwala użytkownikom na pingowanie dowolnych hostów za pomocą niektórych shortcode'ów, co może umożliwić użytkownikom z wyższymi uprawnieniami, np. współautorom, przeprowadzenie ataków SSRF.
Wpływ biznesowy
Atak SSRF (Server-Side Request Forgery) może prowadzić do nieautoryzowanego dostępu do zasobów sieciowych lub wycieków informacji wewnętrznych. W środowiskach CMS, gdzie użytkownicy mają różne poziomy uprawnień, luka ta zwiększa ryzyko wykorzystania przez osoby z uprawnieniami współautorów lub wyższymi. Może to skutkować naruszeniem bezpieczeństwa infrastruktury sieciowej i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki pz-linkcard u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć możliwość wykonywania shortcode'ów przez mniej zaufanych użytkowników. Przegląd i ograniczenie ekspozycji usług wewnętrznych również może zmniejszyć ryzyko.