Luka SSRF w wtyczce Content Syndication Toolkit dla WordPress
Wtyczka Content Syndication Toolkit WordPress ma lukę SSRF umożliwiającą nieautoryzowane żądania HTTP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 19.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Content Syndication Toolkit dla WordPress do wersji 1.3 włącznie zawiera podatność typu Server-Side Request Forgery (SSRF) w bibliotece ReduxFramework. Pozwala to nieautoryzowanym użytkownikom na wykonywanie żądań HTTP do dowolnych adresów z poziomu serwera.
Wpływ biznesowy
Podatność umożliwia atakującym wykonywanie żądań do wewnętrznych usług sieciowych, skanowanie portów lub dostęp do metadanych chmury, co może prowadzić do wycieku informacji lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji i sieci.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Content Syndication Toolkit i jej komponentów, a w przypadku braku łatki ograniczenie dostępu do punktu końcowego AJAX redux_p oraz monitorowanie logów pod kątem podejrzanych żądań. Warto również rozważyć wdrożenie mechanizmów ograniczających możliwość wykonywania zewnętrznych żądań HTTP przez aplikację.