Luka SSRF w wtyczce TableMaster for Elementor dla WordPress
Wtyczka TableMaster for Elementor do WordPressa ma lukę SSRF umożliwiającą ataki na wewnętrzne zasoby i pliki konfiguracyjne. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 20.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TableMaster for Elementor do WordPressa w wersjach do 1.3.6 włącznie jest podatna na atak Server-Side Request Forgery (SSRF). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi wykonywanie żądań do dowolnych adresów URL, w tym lokalnych i wewnętrznych usług sieciowych, oraz odczyt plików takich jak wp-config.php.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą wykorzystać tę lukę do uzyskania dostępu do wewnętrznych zasobów sieciowych oraz poufnych plików konfiguracyjnych WordPressa, co może prowadzić do eskalacji uprawnień i naruszenia integralności oraz poufności danych. W środowiskach produkcyjnych może to skutkować poważnymi konsekwencjami dla bezpieczeństwa aplikacji i infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TableMaster for Elementor i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć dostęp sieciowy do krytycznych usług wewnętrznych. Warto również przeprowadzić audyt bezpieczeństwa konfiguracji WordPressa i wtyczek.