Luka SSRF w wtyczce Planyo Online Reservation System dla WordPress umożliwia lokalne wczytanie plików
Wtyczka Planyo Online Reservation System dla WordPress ma lukę SSRF pozwalającą na odczyt lokalnych plików. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
- CVSS
- 7.2 HIGH
- EPSS
- 31.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Planyo Online Reservation System dla WordPress do wersji 3.0 zawiera lukę Server-Side Request Forgery (SSRF), która pozwala na lokalne wczytanie plików na serwerze. Atakujący może wykorzystać brak odpowiedniej walidacji protokołu URL, aby uzyskać dostęp do wrażliwych plików systemowych.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do ujawnienia poufnych danych, takich jak pliki konfiguracyjne WordPress zawierające dane uwierzytelniające do bazy danych czy pliki systemowe typu /etc/passwd. Może to skutkować poważnym naruszeniem bezpieczeństwa, umożliwiając dalsze ataki lub eskalację uprawnień na serwerze. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Planyo Online Reservation System i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do pliku ulap.php oraz monitorować logi serwera pod kątem podejrzanych żądań. Dodatkowo warto rozważyć zastosowanie reguł firewall ograniczających nieautoryzowane wywołania AJAX oraz przeprowadzić audyt bezpieczeństwa serwera.