Luka SSRF w wtyczce Gravity Forms WebHooks dla WordPress

Podatność SSRF w Gravity Forms WebHooks do WordPress umożliwia atakującym z uprawnieniami administratora wykonywanie nieautoryzowanych żądań sieciowych.
CVE-2024-13845CVSS 5.5CMS

Luka SSRF w wtyczce Gravity Forms WebHooks dla WordPress

Podatność SSRF w Gravity Forms WebHooks do WordPress umożliwia atakującym z uprawnieniami administratora wykonywanie nieautoryzowanych żądań sieciowych.

CVSS
5.5 MEDIUM
EPSS
13.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
gravity forms webhooks

Co wiadomo

Wtyczka Gravity Forms WebHooks do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 1.6.0 włącznie, poprzez metodę 'process_feed' klasy GF_Webhooks. Atakujący z uprawnieniami administratora mogą wykonywać żądania sieciowe do dowolnych lokalizacji z poziomu aplikacji webowej, co umożliwia dostęp i modyfikację danych wewnętrznych usług.

Wpływ biznesowy

Podatność SSRF pozwala na wykonywanie nieautoryzowanych żądań sieciowych z serwera, co może prowadzić do ujawnienia lub zmiany informacji w wewnętrznych systemach. Organizacje korzystające z tej wtyczki narażają się na ryzyko naruszenia integralności i poufności danych, zwłaszcza jeśli atakujący posiadają uprawnienia administratora WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms WebHooks u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję wewnętrznych usług. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS