CVE-2024-1467: SSRF w wtyczce Starter Templates dla WordPress
Podatność SSRF w wtyczce Starter Templates dla WordPress umożliwia atakującym z dostępem współpracownika wykonywanie nieautoryzowanych żądań sieciowych.
- CVSS
- 4.3 MEDIUM
- EPSS
- 43.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Starter Templates — Elementor, WordPress & Beaver Builder Templates jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 4.1.6 włącznie. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wysyłać żądania do dowolnych adresów z serwera, co umożliwia dostęp i modyfikację danych wewnętrznych usług.
Wpływ biznesowy
Podatność SSRF pozwala na wykonywanie nieautoryzowanych żądań sieciowych z serwera aplikacji, co może prowadzić do ujawnienia lub zmiany informacji w wewnętrznych systemach. Organizacje korzystające z tej wtyczki powinny zweryfikować poziomy dostępu użytkowników oraz monitorować nietypowe żądania sieciowe, aby ograniczyć ryzyko wykorzystania tej luki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Starter Templates i wdrożenie ich, jeśli są dostępne. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi aplikacji pod kątem podejrzanych żądań oraz ogranicz dostęp do wewnętrznych usług sieciowych z poziomu serwera WWW. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję środowiska.