Luka Server-Side Request Forgery w wtyczce Broken Link Notifier dla WordPress
Wtyczka Broken Link Notifier do WordPress ma lukę SSRF umożliwiającą ataki zdalne. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 7.2 HIGH
- EPSS
- 46.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- broken link notifier
Co wiadomo
Wtyczka Broken Link Notifier dla WordPress w wersjach do 1.3.0 włącznie zawiera lukę SSRF w funkcji ajax_blinks(), umożliwiającą nieautoryzowanym atakującym wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej. Luka pozwala na odpytywanie i modyfikowanie informacji w usługach wewnętrznych.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonywania nieautoryzowanych żądań sieciowych z serwera aplikacji, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów oraz potencjalnego naruszenia integralności i poufności danych. W środowiskach korzystających z tej wtyczki istnieje ryzyko eskalacji ataku i utraty kontroli nad infrastrukturą.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Broken Link Notifier i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.