CVE-2024-13695: podatność SSRF w motywie Enfold dla WordPress
Podatność SSRF w motywie Enfold WordPress do 6.0.9 pozwala na ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- enfold
Co wiadomo
Motyw Enfold dla WordPress do wersji 6.0.9 włącznie jest podatny na atak Server-Side Request Forgery (SSRF) poprzez parametr 'attachment_id'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji poufnych danych. Zagrożenie to wpływa na bezpieczeństwo aplikacji i integralność danych, zwłaszcza w środowiskach, gdzie dostęp do motywu mają użytkownicy o niskich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Enfold u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych żądań oraz ocenić ekspozycję wewnętrznych usług na potencjalne ataki SSRF.