CVE-2024-13857: podatność SSRF w wtyczce WPGet API dla WordPress

Podatność SSRF w wtyczce WPGet API dla WordPress umożliwia atakującym z uprawnieniami administratora wykonywanie nieautoryzowanych żądań sieciowych.
CVE-2024-13857CVSS 5.5CMS

CVE-2024-13857: podatność SSRF w wtyczce WPGet API dla WordPress

Podatność SSRF w wtyczce WPGet API dla WordPress umożliwia atakującym z uprawnieniami administratora wykonywanie nieautoryzowanych żądań sieciowych.

CVSS
5.5 MEDIUM
EPSS
22.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPGet API – Connect to any external REST API dla WordPress do wersji 2.2.10 włącznie zawiera podatność Server-Side Request Forgery (SSRF). Umożliwia to atakującym z uprawnieniami administratora wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Podatność SSRF w WPGet API pozwala na nieautoryzowane zapytania do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa infrastruktury WordPress, zwłaszcza w środowiskach z wieloma usługami wewnętrznymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPGet API i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do wtyczki, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć możliwość wykonywania zewnętrznych zapytań przez aplikację. Priorytetowo traktuj ocenę ryzyka i ekspozycji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS