Luka Server-Side Request Forgery w wtyczce Everest Forms dla WordPress

Wtyczka Everest Forms do WordPress ma lukę SSRF w wersjach do 2.0.7, umożliwiającą ataki zdalne. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-1812CVSS 7.2CMS

Luka Server-Side Request Forgery w wtyczce Everest Forms dla WordPress

Wtyczka Everest Forms do WordPress ma lukę SSRF w wersjach do 2.0.7, umożliwiającą ataki zdalne. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
41.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
everest forms

Co wiadomo

Wtyczka Everest Forms do WordPress w wersjach do 2.0.7 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr 'font_url'. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych z serwera aplikacji do dowolnych lokalizacji.

Wpływ biznesowy

Podatność SSRF w Everest Forms może umożliwić atakującym dostęp do wewnętrznych usług sieciowych oraz modyfikację informacji, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Może to prowadzić do wycieku danych lub dalszych ataków wewnętrznych, szczególnie w środowiskach korzystających z WordPressa z tą wtyczką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Everest Forms u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć dostęp do panelu administracyjnego WordPress oraz monitorować logi pod kątem podejrzanych żądań. Warto również zweryfikować konfigurację sieci i ograniczyć możliwość wykonywania nieautoryzowanych żądań z serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS