CVE-2024-12121: Blind Server-Side Request Forgery w wtyczce Broken Link Checker dla WordPress
Luka Blind SSRF w wtyczce Broken Link Checker WordPress umożliwia atakującym z uprawnieniami autora wykonywanie nieautoryzowanych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Broken Link Checker | Finder dla WordPress do wersji 2.5.0 włącznie zawiera lukę Blind Server-Side Request Forgery w funkcji 'moblc_check_link'. Umożliwia to atakującym z uprawnieniami autora lub wyższymi wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Luka pozwala na wykonywanie nieautoryzowanych żądań sieciowych z serwera, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych usług. Atakujący z uprawnieniami autora mogą wykorzystać tę podatność do eskalacji ataków na infrastrukturę IT, co stanowi zagrożenie dla bezpieczeństwa i integralności systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Broken Link Checker i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych żądań. Warto także rozważyć ograniczenie możliwości wykonywania zewnętrznych żądań przez aplikację.