CVE-2024-6522: podatność SSRF w wtyczce Modern Events Calendar dla WordPress
Wtyczka Modern Events Calendar do WordPress ma podatność SSRF umożliwiającą ataki z poziomu użytkownika subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.5 HIGH
- EPSS
- 33.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- modern events calendar
Co wiadomo
Wtyczka Modern Events Calendar dla WordPress do wersji 7.12.1 włącznie zawiera podatność typu Server-Side Request Forgery (SSRF) w funkcji AJAX 'mec_fes_form'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej subskrybenta wykonywanie żądań do dowolnych adresów z poziomu aplikacji webowej.
Wpływ biznesowy
Podatność SSRF może pozwolić atakującym na dostęp i modyfikację danych wewnętrznych usług, co stwarza ryzyko naruszenia poufności i integralności informacji. W środowiskach WordPress z aktywną wtyczką Modern Events Calendar, zwłaszcza tam gdzie użytkownicy mają dostęp subskrybenta lub wyższy, istnieje podwyższone ryzyko wykorzystania tej luki do nieautoryzowanych działań.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Modern Events Calendar u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi aplikacji pod kątem podejrzanych żądań. Dodatkowo, warto rozważyć ograniczenie dostępu do wewnętrznych usług z poziomu aplikacji webowej i priorytetyzować działania naprawcze zgodnie z ryzykiem.