Luka SSRF w wtyczce Featured Image from URL (FIFU) dla WordPress
Podatność SSRF w wtyczce Featured Image from URL (FIFU) dla WordPress umożliwia atakującym z uprawnieniami Contributor wykonywanie żądań do wewnętrznych usług.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Featured Image from URL (FIFU) dla WordPress do wersji 5.3.1 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) z powodu niewystarczającej walidacji adresów URL przekazywanych do funkcji getimagesize() w integracji z widgetem Elementor. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wykonywać żądania do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem do panelu WordPress na poziomie Współpracownika lub wyższym wykonywanie żądań HTTP do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Może to zwiększyć ryzyko eskalacji ataku i naruszenia integralności infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FIFU u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aplikacji pod kątem nietypowych żądań oraz ograniczyć dostęp do wewnętrznych usług sieciowych z poziomu aplikacji webowej. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress z zainstalowanym Elementor.