CVE-2024-12121: Blind Server-Side Request Forgery w wtyczce Broken Link Checker dla WordPress

Luka Blind SSRF w wtyczce Broken Link Checker WordPress umożliwia atakującym z uprawnieniami autora wykonywanie nieautoryzowanych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12121CVSS 5.4CMS

CVE-2024-12121: Blind Server-Side Request Forgery w wtyczce Broken Link Checker dla WordPress

Luka Blind SSRF w wtyczce Broken Link Checker WordPress umożliwia atakującym z uprawnieniami autora wykonywanie nieautoryzowanych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
25.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Broken Link Checker | Finder dla WordPress do wersji 2.5.0 włącznie zawiera lukę Blind Server-Side Request Forgery w funkcji 'moblc_check_link'. Umożliwia to atakującym z uprawnieniami autora lub wyższymi wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Luka pozwala na wykonywanie nieautoryzowanych żądań sieciowych z serwera, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych usług. Atakujący z uprawnieniami autora mogą wykorzystać tę podatność do eskalacji ataków na infrastrukturę IT, co stanowi zagrożenie dla bezpieczeństwa i integralności systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Broken Link Checker i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych żądań. Warto także rozważyć ograniczenie możliwości wykonywania zewnętrznych żądań przez aplikację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS