CVE-2023-5877: уразливість affiliate-toolkit у WordPress
Вразливість SSRF у плагіні affiliate-toolkit WordPress до 3.4.3 дозволяє неавторизовані запити. Рекомендується оновлення для захисту систем.
- CVSS
- 9.8 CRITICAL
- EPSS
- 55.91%
- Активно використовується
- немає в KEV
- Продукт
- affiliate-toolkit
Що відомо
Плагін affiliate-toolkit для WordPress версій до 3.4.3 не перевіряє авторизацію та автентифікацію запитів до endpoint affiliate-toolkit-starter/tools/atkp_imagereceiver.php, що дозволяє неавторизованим користувачам виконувати запити до довільних URL, включно з приватними адресами RFC1918. Це призводить до вразливості типу Server Side Request Forgery (SSRF).
Бізнес-вплив
Вразливість SSRF може бути використана зловмисниками для обходу внутрішніх мережевих обмежень, доступу до приватних ресурсів або ініціювання небажаних запитів від імені сервера. Це створює ризики витоку даних, порушення цілісності систем та потенційного подальшого компрометування інфраструктури. Операторам IT та власникам інфраструктури слід розглядати цю уразливість як критичну через високий рівень CVSS 9.8.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін affiliate-toolkit до версії 3.4.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до вразливого endpoint, переглянути журнали доступу на предмет підозрілої активності, а також впровадити додаткові заходи контролю доступу та моніторингу мережевого трафіку. Пріоритетно оцінити ризики та впровадити заходи зменшення експозиції.