CVE-2024-6522: podatność SSRF w wtyczce Modern Events Calendar dla WordPress

Wtyczka Modern Events Calendar do WordPress ma podatność SSRF umożliwiającą ataki z poziomu użytkownika subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6522CVSS 8.5Web

CVE-2024-6522: podatność SSRF w wtyczce Modern Events Calendar dla WordPress

Wtyczka Modern Events Calendar do WordPress ma podatność SSRF umożliwiającą ataki z poziomu użytkownika subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.5 HIGH
EPSS
33.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
modern events calendar

Co wiadomo

Wtyczka Modern Events Calendar dla WordPress do wersji 7.12.1 włącznie zawiera podatność typu Server-Side Request Forgery (SSRF) w funkcji AJAX 'mec_fes_form'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej subskrybenta wykonywanie żądań do dowolnych adresów z poziomu aplikacji webowej.

Wpływ biznesowy

Podatność SSRF może pozwolić atakującym na dostęp i modyfikację danych wewnętrznych usług, co stwarza ryzyko naruszenia poufności i integralności informacji. W środowiskach WordPress z aktywną wtyczką Modern Events Calendar, zwłaszcza tam gdzie użytkownicy mają dostęp subskrybenta lub wyższy, istnieje podwyższone ryzyko wykorzystania tej luki do nieautoryzowanych działań.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Modern Events Calendar u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi aplikacji pod kątem podejrzanych żądań. Dodatkowo, warto rozważyć ograniczenie dostępu do wewnętrznych usług z poziomu aplikacji webowej i priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS