Luka SSRF w wtyczce DK PDF – WordPress PDF Generator do wersji 2.3.0
Wtyczka DK PDF do WordPress ma lukę SSRF umożliwiającą ataki z poziomu konta autora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.0 MEDIUM
- EPSS
- 15.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DK PDF – WordPress PDF Generator do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w funkcji 'addContentToMpdf' we wszystkich wersjach do 2.3.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Może to narazić infrastrukturę na nieautoryzowany dostęp i potencjalne naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aplikacji pod kątem podejrzanych żądań oraz ograniczyć dostęp do wewnętrznych usług z poziomu aplikacji webowej.