Уразливість Server Side Request Forgery у плагіні WP Remote Users Sync для WordPress
Виявлено уразливість SSRF у плагіні WP Remote Users Sync для WordPress, що дозволяє виконувати небезпечні запити від імені веб-додатку. Оновіть плагін до версії 1.2.13.
- CVSS
- 8.5 HIGH
- EPSS
- 42.12%
- Активно використовується
- немає в KEV
- Продукт
- wp remote users sync
Що відомо
Плагін WP Remote Users Sync для WordPress містить уразливість Server Side Request Forgery (SSRF) через AJAX-функцію 'notify_ping_remote' у версіях до 1.2.12 включно. Атакувальники з рівнем доступу підписника або вище можуть виконувати запити до довільних адрес від імені веб-додатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до внутрішніх мережевих ресурсів і потенційного витоку або модифікації конфіденційних даних. Власники інфраструктури та ІТ-оператори повинні враховувати високий рівень ризику, оскільки зловмисники можуть використовувати цю вразливість для подальших атак на внутрішні системи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Remote Users Sync до версії 1.2.13 або новішої, де уразливість повністю виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника або вище, переглянути журнали на предмет підозрілої активності та обмежити можливість виконання запитів до внутрішніх ресурсів. Також варто регулярно перевіряти наявність оновлень від виробника.