Luka SSRF w wtyczce Post Affiliate Pro dla WordPress do wersji 1.28.0
Post Affiliate Pro do wersji 1.28.0 ma lukę SSRF umożliwiającą administratorom wykonywanie nieautoryzowanych żądań sieciowych.
- CVSS
- 3.8 LOW
- EPSS
- 17.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post Affiliate Pro dla WordPress jest podatna na atak Server-Side Request Forgery (SSRF) we wszystkich wersjach do 1.28.0 włącznie. Atakujący z uprawnieniami administratora mogą inicjować dowolne żądania wychodzące z aplikacji i odczytywać odpowiedzi serwera.
Wpływ biznesowy
Podatność SSRF pozwala administratorom na wykonywanie nieautoryzowanych żądań sieciowych z serwera aplikacji, co może prowadzić do ujawnienia danych lub wykorzystania wewnętrznych zasobów sieciowych. Choć ocena ryzyka jest niska, organizacje powinny zwrócić uwagę na potencjalne nadużycia w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Affiliate Pro i jej instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi aplikacji pod kątem nietypowych żądań wychodzących. Warto również przeprowadzić przegląd uprawnień i ograniczyć możliwość instalacji niezweryfikowanych wtyczek.