Luka Server-Side Request Forgery w wtyczce Everest Forms dla WordPress
Wtyczka Everest Forms do WordPress ma lukę SSRF w wersjach do 2.0.7, umożliwiającą ataki zdalne. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 41.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- everest forms
Co wiadomo
Wtyczka Everest Forms do WordPress w wersjach do 2.0.7 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr 'font_url'. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych z serwera aplikacji do dowolnych lokalizacji.
Wpływ biznesowy
Podatność SSRF w Everest Forms może umożliwić atakującym dostęp do wewnętrznych usług sieciowych oraz modyfikację informacji, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Może to prowadzić do wycieku danych lub dalszych ataków wewnętrznych, szczególnie w środowiskach korzystających z WordPressa z tą wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Everest Forms u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć dostęp do panelu administracyjnego WordPress oraz monitorować logi pod kątem podejrzanych żądań. Warto również zweryfikować konfigurację sieci i ograniczyć możliwość wykonywania nieautoryzowanych żądań z serwera.