CVE-2024-4469: podatność SSRF w wtyczce WP STAGING dla WordPress

Wtyczka WP STAGING przed 3.5.0 umożliwia ataki SSRF przez administratorów, co stanowi wysokie zagrożenie w konfiguracjach multisite WordPress.
CVE-2024-4469CVSS 7.5CMS

CVE-2024-4469: podatność SSRF w wtyczce WP STAGING dla WordPress

Wtyczka WP STAGING przed 3.5.0 umożliwia ataki SSRF przez administratorów, co stanowi wysokie zagrożenie w konfiguracjach multisite WordPress.

CVSS
7.5 HIGH
EPSS
44.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp staging

Co wiadomo

Wtyczka WP STAGING do WordPressa w wersjach przed 3.5.0 umożliwia administratorom przeprowadzanie ataków SSRF poprzez funkcję ping, co może stanowić zagrożenie szczególnie w konfiguracjach multisite. Luka ta ma wysoką ocenę CVSS 7.5 i wymaga uwagi ze strony administratorów.

Wpływ biznesowy

Atak SSRF (Server-Side Request Forgery) pozwala atakującemu na wymuszenie na serwerze wykonania nieautoryzowanych żądań sieciowych, co może prowadzić do ujawnienia informacji lub dalszych ataków wewnątrz sieci. W środowiskach multisite ryzyko jest zwiększone ze względu na możliwość rozprzestrzeniania się ataku na wiele podstron. Operatorzy infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich instalacji WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP STAGING i aktualizację do wersji 3.5.0 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych żądań SSRF. Dodatkowo należy przeprowadzić przegląd konfiguracji multisite i rozważyć ograniczenia dostępu do funkcji ping.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS