CVE-2024-13697: podatność Server-Side Request Forgery w wtyczce Better Messages dla WordPress
Wtyczka Better Messages dla WordPress ma podatność SSRF do wersji 2.7.4. Zalecana aktualizacja i ograniczenie funkcji podglądu linków.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- better messages
Co wiadomo
Wtyczka Better Messages – Live Chat dla WordPress i powiązanych platform jest podatna na atak Server-Side Request Forgery (SSRF) we wszystkich wersjach do 2.7.4 włącznie, poprzez parametr 'nice_links'. Atakujący bez uwierzytelnienia mogą wysyłać żądania do dowolnych lokalizacji z poziomu aplikacji webowej, potencjalnie uzyskując dostęp do wewnętrznych usług.
Wpływ biznesowy
Podatność SSRF może umożliwić nieautoryzowanym osobom modyfikację lub odczyt danych z wewnętrznych systemów, co stanowi ryzyko dla integralności i poufności informacji. W środowiskach korzystających z wtyczki Better Messages istnieje zagrożenie nieautoryzowanego dostępu do zasobów sieci wewnętrznej, zwłaszcza gdy funkcja "Enable link previews" jest aktywna (domyślnie).
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Better Messages i rozważyć aktualizację do nowszej, wolnej od podatności wersji. W przypadku braku dostępnej poprawki zaleca się wyłączenie funkcji "Enable link previews", ograniczenie dostępu do wewnętrznych usług oraz monitorowanie logów pod kątem podejrzanych żądań. Priorytetem jest szybka ocena ryzyka i wdrożenie środków minimalizujących ekspozycję.