Luka SSRF w wtyczce MimeTypes Link Icons dla WordPress
Wtyczka MimeTypes Link Icons do WordPress ma lukę SSRF do wersji 3.2.20. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.3 HIGH
- EPSS
- 23.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MimeTypes Link Icons dla WordPress do wersji 3.2.20 włącznie jest podatna na atak Server-Side Request Forgery (SSRF) z powodu niewłaściwej walidacji adresów URL przy włączonej opcji „Pokaż rozmiar pliku”. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wykonywać żądania HTTP do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Podatność umożliwia atakującym wykonywanie żądań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji poufnych danych oraz potencjalnego dalszego kompromitowania infrastruktury. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, wyłączyć opcję „Pokaż rozmiar pliku” oraz monitorować logi aplikacji pod kątem podejrzanych żądań HTTP wychodzących z serwera. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.