CVE-2024-13360: podatność Server-Side Request Forgery w wtyczce AI Power dla WordPress
Podatność SSRF w wtyczce AI Power dla WordPress umożliwia atakującym z uprawnieniami subskrybenta wykonywanie złośliwych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 14.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aipower
Co wiadomo
Wtyczka AI Power: Complete AI Pack dla WordPress do wersji 1.8.96 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) poprzez funkcję wpaicg_troubleshoot_add_vector(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykonywać żądania sieciowe do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Podatność umożliwia atakującym z ograniczonymi uprawnieniami wykonywanie zapytań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach, gdzie dostęp subskrybenta jest szeroko dostępny lub gdzie wewnętrzne usługi są krytyczne dla działania infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Power i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aplikacji pod kątem nietypowych żądań oraz ograniczyć dostęp do wewnętrznych usług sieciowych z poziomu serwera WWW. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.