Вразливість SSRF у плагіні Assistant для WordPress (CVE-2023-5798)
Вразливість SSRF у плагіні Assistant WordPress до 1.4.4 дозволяє редакторам виконувати небезпечні запити. Оновіть плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 49.17%
- Активно використовується
- немає в KEV
- Продукт
- assistant
Що відомо
Плагін Assistant для WordPress версій до 1.4.4 не перевіряє параметри перед виконанням запитів через wp_remote_get(), що дозволяє користувачам з роллю редактора здійснювати SSRF-атаки. Це створює високий ризик несанкціонованого доступу до внутрішніх ресурсів.
Бізнес-вплив
Вразливість може бути використана для обходу обмежень доступу та виконання запитів від імені сервера, що загрожує безпеці внутрішньої мережі та даних. Для власників сайтів на WordPress із встановленим плагіном Assistant це означає підвищений ризик компрометації системи та можливі витоки інформації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Assistant до версії 1.4.4 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до ролей, які не мають можливості виконувати запити, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.