CVE-2024-1855: podatność Server-Side Request Forgery w wpcafe
Podatność SSRF w wpcafe do wersji 2.2.23 pozwala na nieautoryzowane żądania sieciowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpcafe
Co wiadomo
Wtyczka WPCafe dla WordPress, używana do zarządzania menu restauracji i zamówieniami online, jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 2.2.23 włącznie. Luka pozwala nieautoryzowanym atakującym na wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Podatność SSRF w wpcafe może umożliwić atakującym dostęp do wewnętrznych zasobów sieciowych lub wykonanie nieautoryzowanych żądań, co może prowadzić do wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z nieautoryzowanym dostępem i potencjalnym wpływem na dostępność oraz bezpieczeństwo usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wpcafe u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.