CVE-2024-10903: luka w wtyczce Broken Link Checker umożliwiająca atak SSRF

Wtyczka Broken Link Checker przed 2.4.2 umożliwia atak SSRF przez niezweryfikowane URL. Zalecana aktualizacja i monitorowanie multisite.
CVE-2024-10903CVSS 4.7CMS

CVE-2024-10903: luka w wtyczce Broken Link Checker umożliwiająca atak SSRF

Wtyczka Broken Link Checker przed 2.4.2 umożliwia atak SSRF przez niezweryfikowane URL. Zalecana aktualizacja i monitorowanie multisite.

CVSS
4.7 MEDIUM
EPSS
27.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
broken link checker

Co wiadomo

Wtyczka Broken Link Checker do WordPressa w wersjach przed 2.4.2 nie weryfikuje poprawności adresów URL przed wykonaniem żądania, co może pozwolić administratorom na przeprowadzenie ataku SSRF, zwłaszcza w instalacjach multisite.

Wpływ biznesowy

Atak SSRF może umożliwić administratorom w środowisku WordPress dostęp do wewnętrznych zasobów sieciowych, co stwarza ryzyko nieautoryzowanego dostępu i potencjalnych dalszych naruszeń bezpieczeństwa. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość wykorzystania tej luki w środowiskach multisite oraz ograniczyć ryzyko poprzez aktualizację i monitorowanie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Broken Link Checker do wersji 2.4.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych żądań. Dodatkowo należy przeprowadzić przegląd konfiguracji multisite i ograniczyć dostęp do wewnętrznych zasobów sieciowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS