WP Fastest Cache Premium narażony na atak SSRF w wersjach do 1.7.4
Luka SSRF w WP Fastest Cache Premium umożliwia ataki z poziomu subskrybentów. Sprawdź, jak zabezpieczyć WordPress i zaktualizować wtyczkę.
- CVSS
- 3.5 LOW
- EPSS
- 11.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Fastest Cache Premium dla WordPressa zawiera lukę Server-Side Request Forgery (SSRF) w wersjach do 1.7.4 włącznie, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej. Wersja darmowa wtyczki nie jest podatna na ten problem.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystywać lukę SSRF do wysyłania żądań do wewnętrznych usług, co może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych. Może to wpłynąć na integralność i poufność informacji w infrastrukturze WordPress, zwłaszcza w środowiskach z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Fastest Cache Premium do wersji nienarażonej na lukę, jeśli jest dostępna. W przypadku braku aktualizacji warto ograniczyć dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitorować logi pod kątem podejrzanych żądań AJAX oraz rozważyć ograniczenie dostępu do wewnętrznych usług z poziomu aplikacji webowej.