Luka SSRF w wtyczce Quttera Web Malware Scanner dla WordPress
Wtyczka Quttera Web Malware Scanner do WordPress ma lukę SSRF umożliwiającą ataki z poziomu administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 3.8 LOW
- EPSS
- 19.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quttera Web Malware Scanner dla WordPress do wersji 3.5.1.41 zawiera lukę typu Server-Side Request Forgery (SSRF) w funkcji 'RunExternalScan'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać lukę SSRF do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji poufnych danych. Choć ocena ryzyka jest niska, organizacje powinny zwrócić uwagę na potencjalne zagrożenia związane z dostępem do wewnętrznych zasobów sieciowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Quttera Web Malware Scanner i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora WordPress oraz monitorować logi pod kątem nietypowych żądań sieciowych. Warto również przeprowadzić audyt bezpieczeństwa wewnętrznych usług.