Luka SSRF w wtyczce Fluent Forms Pro Add On Pack dla WordPress
Wtyczka Fluent Forms Pro Add On Pack dla WordPress ma lukę SSRF umożliwiającą ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms Pro Add On Pack dla WordPress do wersji 6.1.12 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji 'saveDataSource'. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Może to wpłynąć na integralność i poufność informacji w infrastrukturze IT opierającej się na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms Pro Add On Pack i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi aplikacji pod kątem podejrzanych żądań. Warto również rozważyć ograniczenie możliwości wykonywania zewnętrznych żądań przez aplikację.