CVE-2024-1467: SSRF w wtyczce Starter Templates dla WordPress

Podatność SSRF w wtyczce Starter Templates dla WordPress umożliwia atakującym z dostępem współpracownika wykonywanie nieautoryzowanych żądań sieciowych.
CVE-2024-1467CVSS 4.3Web

CVE-2024-1467: SSRF w wtyczce Starter Templates dla WordPress

Podatność SSRF w wtyczce Starter Templates dla WordPress umożliwia atakującym z dostępem współpracownika wykonywanie nieautoryzowanych żądań sieciowych.

CVSS
4.3 MEDIUM
EPSS
43.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Starter Templates — Elementor, WordPress & Beaver Builder Templates jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 4.1.6 włącznie. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wysyłać żądania do dowolnych adresów z serwera, co umożliwia dostęp i modyfikację danych wewnętrznych usług.

Wpływ biznesowy

Podatność SSRF pozwala na wykonywanie nieautoryzowanych żądań sieciowych z serwera aplikacji, co może prowadzić do ujawnienia lub zmiany informacji w wewnętrznych systemach. Organizacje korzystające z tej wtyczki powinny zweryfikować poziomy dostępu użytkowników oraz monitorować nietypowe żądania sieciowe, aby ograniczyć ryzyko wykorzystania tej luki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Starter Templates i wdrożenie ich, jeśli są dostępne. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi aplikacji pod kątem podejrzanych żądań oraz ogranicz dostęp do wewnętrznych usług sieciowych z poziomu serwera WWW. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS