Luka SSRF w wtyczce ZD YouTube FLV Player dla WordPress
Wtyczka ZD YouTube FLV Player do WordPress ma lukę SSRF umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.3 HIGH
- EPSS
- 35.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ZD YouTube FLV Player dla WordPress w wersjach do 1.2.6 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr $_GET['image']. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych z serwera aplikacji do dowolnych lokalizacji.
Wpływ biznesowy
Podatność SSRF umożliwia atakującym dostęp do wewnętrznych usług sieciowych, co może prowadzić do wycieku lub modyfikacji danych oraz dalszych ataków na infrastrukturę. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ZD YouTube FLV Player i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do wewnętrznych usług, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze w oparciu o ryzyko.