CVE-2024-6155: podatność w greenshift – animation and page builder blocks dla WordPress
Wtyczka greenshift do WordPress ma podatności SSRF i XSS do wersji 9.0.0. Aktualizuj do 9.0.1, aby zabezpieczyć serwer przed atakami.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- greenshift - animation and page builder blocks
Co wiadomo
Wtyczka greenshift – animation and page builder blocks dla WordPress do wersji 9.0.0 zawiera podatności SSRF i przechowywanego XSS, umożliwiające uwierzytelnionym użytkownikom na poziomie subskrybenta wykonywanie żądań do dowolnych lokalizacji oraz wgrywanie złośliwych plików SVG. Problem został częściowo załatany w wersji 8.9.9 i całkowicie w 9.0.1.
Wpływ biznesowy
Podatności mogą pozwolić atakującym z uprawnieniami subskrybenta na wykonanie nieautoryzowanych żądań sieciowych z serwera oraz wstrzyknięcie złośliwego kodu, co może prowadzić do wycieku danych lub przejęcia kontroli nad aplikacją. Na serwerach w chmurze możliwe jest uzyskanie dostępu do metadanych instancji, co zwiększa ryzyko eskalacji ataku. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki greenshift do wersji 9.0.1 lub nowszej. W przypadku braku możliwości aktualizacji, ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych żądań i aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji serwera i zabezpieczeń przed SSRF oraz XSS.