CVE-2024-4260: podatność SSRF w wtyczce coblocks dla WordPress

Wtyczka coblocks dla WordPress przed wersją 3.1.12 umożliwia ataki SSRF przez shortcode'y. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2024-4260CVSS 6.5CMS

CVE-2024-4260: podatność SSRF w wtyczce coblocks dla WordPress

Wtyczka coblocks dla WordPress przed wersją 3.1.12 umożliwia ataki SSRF przez shortcode'y. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
6.5 MEDIUM
EPSS
42.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
coblocks

Co wiadomo

Wtyczka Page Builder Gutenberg Blocks (coblocks) dla WordPress w wersjach przed 3.1.12 umożliwia użytkownikom z wysokimi uprawnieniami, np. współautorom, wykonywanie ataków SSRF poprzez nieograniczone pingowanie dowolnych hostów za pomocą niektórych shortcode'ów.

Wpływ biznesowy

Atak SSRF może pozwolić na nieautoryzowane żądania sieciowe z serwera WordPress, co stwarza ryzyko ujawnienia wewnętrznych zasobów lub nadużyć w infrastrukturze. Organizacje korzystające z tej wtyczki powinny zweryfikować uprawnienia użytkowników i ograniczyć możliwość wykonywania shortcode'ów przez mniej zaufane role.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki coblocks do wersji 3.1.12 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji należy ograniczyć uprawnienia użytkowników do wykonywania shortcode'ów oraz monitorować logi serwera pod kątem nietypowych żądań sieciowych. Warto również przeprowadzić przegląd konfiguracji i ograniczyć dostęp do krytycznych zasobów sieciowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS