Luka SSRF w wtyczce Friends dla WordPress (CVE-2024-1978)
Wtyczka Friends WordPress do 2.8.5 ma lukę SSRF umożliwiającą ataki z uprawnieniami administratora. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.5 MEDIUM
- EPSS
- 37.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- friends
Co wiadomo
Wtyczka Friends dla WordPress do wersji 2.8.5 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji discover_available_feeds. Umożliwia to atakującym z uprawnieniami administratora wykonywanie żądań HTTP do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Atakujący z dostępem administratora mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji poufnych danych. Może to wpłynąć na integralność i poufność systemów oraz zwiększyć ryzyko dalszych ataków wewnętrznych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Friends u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję wewnętrznych usług. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.