Luka SSRF w wtyczce Prime Slider – Addons for Elementor dla WordPress
Podatność SSRF w wtyczce Prime Slider – Addons for Elementor dla WordPress umożliwia atakującym z poziomem subskrybenta wykonywanie nieautoryzowanych żądań sieciowych.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Prime Slider – Addons for Elementor do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 4.0.9 włącznie, poprzez akcję AJAX import_elementor_template. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wysyłać żądania do dowolnych lokalizacji z serwera aplikacji.
Wpływ biznesowy
Podatność SSRF umożliwia atakującym z ograniczonymi uprawnieniami wykonywanie żądań sieciowych z serwera aplikacji do wewnętrznych lub zewnętrznych zasobów, co może prowadzić do ujawnienia lub modyfikacji danych w usługach wewnętrznych. Może to wpłynąć na integralność i poufność danych oraz stabilność infrastruktury IT korzystającej z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Prime Slider – Addons for Elementor i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również przeanalizować konfigurację sieci i zabezpieczyć wewnętrzne usługi przed nieautoryzowanym dostępem.