CVE-2024-2090: podatność SSRF w wtyczce Remote Content Shortcode dla WordPress
Podatność SSRF w wtyczce Remote Content Shortcode dla WordPress umożliwia ataki z poziomu uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- remote content shortcode
Co wiadomo
Wtyczka Remote Content Shortcode dla WordPress do wersji 1.5 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) poprzez shortcode remote_content. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonywanie żądań do dowolnych adresów z poziomu aplikacji webowej.
Wpływ biznesowy
Podatność SSRF może pozwolić atakującym na dostęp i modyfikację danych wewnętrznych usług, co stanowi zagrożenie dla bezpieczeństwa infrastruktury IT. Organizacje korzystające z tej wtyczki mogą doświadczyć nieautoryzowanego dostępu do zasobów sieci wewnętrznej oraz potencjalnych wycieków informacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Remote Content Shortcode u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych żądań oraz ograniczyć dostęp do wewnętrznych usług z poziomu aplikacji webowej.