CVE-2024-4260: podatność SSRF w wtyczce coblocks dla WordPress
Wtyczka coblocks dla WordPress przed wersją 3.1.12 umożliwia ataki SSRF przez shortcode'y. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- coblocks
Co wiadomo
Wtyczka Page Builder Gutenberg Blocks (coblocks) dla WordPress w wersjach przed 3.1.12 umożliwia użytkownikom z wysokimi uprawnieniami, np. współautorom, wykonywanie ataków SSRF poprzez nieograniczone pingowanie dowolnych hostów za pomocą niektórych shortcode'ów.
Wpływ biznesowy
Atak SSRF może pozwolić na nieautoryzowane żądania sieciowe z serwera WordPress, co stwarza ryzyko ujawnienia wewnętrznych zasobów lub nadużyć w infrastrukturze. Organizacje korzystające z tej wtyczki powinny zweryfikować uprawnienia użytkowników i ograniczyć możliwość wykonywania shortcode'ów przez mniej zaufane role.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki coblocks do wersji 3.1.12 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji należy ograniczyć uprawnienia użytkowników do wykonywania shortcode'ów oraz monitorować logi serwera pod kątem nietypowych żądań sieciowych. Warto również przeprowadzić przegląd konfiguracji i ograniczyć dostęp do krytycznych zasobów sieciowych.