Уразливість Server Side Request Forgery у плагіні Crayon Syntax Highlighter для WordPress

CVE-2023-4893: Уразливість Server Side Request Forgery у плагіні Crayon Syntax Highlighter для WordPress версій до 2.8.4 дозволяє автентифікованим користувачам робити небажані запити.
CVE-2023-4893CVSS 6.4Web

Уразливість Server Side Request Forgery у плагіні Crayon Syntax Highlighter для WordPress

CVE-2023-4893: Уразливість Server Side Request Forgery у плагіні Crayon Syntax Highlighter для WordPress версій до 2.8.4 дозволяє автентифікованим користувачам робити небажані запити.

CVSS
6.4 MEDIUM
EPSS
23.89%
Активно використовується
немає в KEV
Продукт
crayon-syntax-highlighter

Що відомо

Плагін Crayon Syntax Highlighter для WordPress версій до 2.8.4 включно має уразливість Server Side Request Forgery через шорткод 'crayon'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість може бути використана для доступу та зміни інформації внутрішніх сервісів, що створює ризик витоку даних або порушення роботи внутрішньої інфраструктури. Це особливо критично для організацій, які використовують плагін у середовищах з обмеженим доступом та конфіденційними даними.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, контролювати використання шорткоду 'crayon', а також переглянути журнали доступу на предмет підозрілої активності. Важливо також обмежити мережеві запити з веб-сервера до внутрішніх ресурсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки