Luka SSRF w wtyczce Featured Image Plus – Quick & Bulk Edit with Unsplash dla WordPress
Wtyczka WordPress Featured Image Plus do wersji 1.6.6 ma lukę SSRF umożliwiającą administratorom wykonywanie nieautoryzowanych żądań sieciowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.5 MEDIUM
- EPSS
- 16.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Featured Image Plus – Quick & Bulk Edit with Unsplash dla WordPress do wersji 1.6.6 włącznie zawiera lukę typu Server-Side Request Forgery (SSRF) w funkcji fip_get_image_options(). Luka pozwala administratorom na wykonywanie żądań HTTP do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług sieciowych, co może skutkować ujawnieniem lub modyfikacją poufnych danych. Może to prowadzić do naruszenia integralności i poufności systemów wewnętrznych, zwiększając ryzyko dalszych ataków i utraty kontroli nad infrastrukturą.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowych żądań sieciowych oraz ogranicz możliwość wykonywania zewnętrznych połączeń przez aplikację. Priorytetyzuj działania naprawcze w oparciu o poziom ryzyka i ekspozycję systemu.