CVE-2024-13695: podatność SSRF w motywie Enfold dla WordPress

Podatność SSRF w motywie Enfold WordPress do 6.0.9 pozwala na ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13695CVSS 6.4CMS

CVE-2024-13695: podatność SSRF w motywie Enfold dla WordPress

Podatność SSRF w motywie Enfold WordPress do 6.0.9 pozwala na ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
16.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
enfold

Co wiadomo

Motyw Enfold dla WordPress do wersji 6.0.9 włącznie jest podatny na atak Server-Side Request Forgery (SSRF) poprzez parametr 'attachment_id'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji poufnych danych. Zagrożenie to wpływa na bezpieczeństwo aplikacji i integralność danych, zwłaszcza w środowiskach, gdzie dostęp do motywu mają użytkownicy o niskich uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Enfold u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych żądań oraz ocenić ekspozycję wewnętrznych usług na potencjalne ataki SSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS