CVE-2024-10903: luka w wtyczce Broken Link Checker umożliwiająca atak SSRF
Wtyczka Broken Link Checker przed 2.4.2 umożliwia atak SSRF przez niezweryfikowane URL. Zalecana aktualizacja i monitorowanie multisite.
- CVSS
- 4.7 MEDIUM
- EPSS
- 27.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- broken link checker
Co wiadomo
Wtyczka Broken Link Checker do WordPressa w wersjach przed 2.4.2 nie weryfikuje poprawności adresów URL przed wykonaniem żądania, co może pozwolić administratorom na przeprowadzenie ataku SSRF, zwłaszcza w instalacjach multisite.
Wpływ biznesowy
Atak SSRF może umożliwić administratorom w środowisku WordPress dostęp do wewnętrznych zasobów sieciowych, co stwarza ryzyko nieautoryzowanego dostępu i potencjalnych dalszych naruszeń bezpieczeństwa. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość wykorzystania tej luki w środowiskach multisite oraz ograniczyć ryzyko poprzez aktualizację i monitorowanie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Broken Link Checker do wersji 2.4.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych żądań. Dodatkowo należy przeprowadzić przegląd konfiguracji multisite i ograniczyć dostęp do wewnętrznych zasobów sieciowych.