CVE-2024-4354: podatność Server-Side Request Forgery w wtyczce TablePress dla WordPress
Podatność SSRF w TablePress do WordPress umożliwia ataki przez funkcję importu URL. Ogranicz dostęp do administratorów i monitoruj aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tablepress
Co wiadomo
Wtyczka TablePress dla WordPress do wersji 2.3 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) poprzez funkcję get_files_to_import(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Podatność ta pozwala na wykonywanie nieautoryzowanych zapytań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych. W środowiskach WordPress, gdzie wielu użytkowników posiada uprawnienia autora lub wyższe, ryzyko wykorzystania jest istotne. Ograniczenie funkcji importu URL tylko do administratorów minimalizuje ryzyko, jednak nadal zaleca się monitorowanie i aktualizację oprogramowania.
Rekomendowane działania administratora
Zaleca się, aby administratorzy WordPress ograniczyli dostęp do funkcji importu URL w wtyczce TablePress wyłącznie do użytkowników z uprawnieniami administratora. Należy regularnie sprawdzać dostępność aktualizacji wtyczki oraz rozważyć przegląd logów pod kątem nietypowych żądań sieciowych. Warto również rozważyć ograniczenie dostępu do wewnętrznych usług sieciowych z poziomu aplikacji webowej.