Уразливість Server Side Request Forgery у плагіні Crayon Syntax Highlighter для WordPress
CVE-2023-4893: Уразливість Server Side Request Forgery у плагіні Crayon Syntax Highlighter для WordPress версій до 2.8.4 дозволяє автентифікованим користувачам робити небажані запити.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.89%
- Активно використовується
- немає в KEV
- Продукт
- crayon-syntax-highlighter
Що відомо
Плагін Crayon Syntax Highlighter для WordPress версій до 2.8.4 включно має уразливість Server Side Request Forgery через шорткод 'crayon'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість може бути використана для доступу та зміни інформації внутрішніх сервісів, що створює ризик витоку даних або порушення роботи внутрішньої інфраструктури. Це особливо критично для організацій, які використовують плагін у середовищах з обмеженим доступом та конфіденційними даними.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, контролювати використання шорткоду 'crayon', а також переглянути журнали доступу на предмет підозрілої активності. Важливо також обмежити мережеві запити з веб-сервера до внутрішніх ресурсів.