Уразливість SSRF у плагіні Popup Builder для WordPress
Виявлено SSRF-уразливість у плагіні Popup Builder для WordPress версій до 4.2.6, що дозволяє адміністраторам мультисайтів виконувати небезпечні запити.
- CVSS
- 7.2 HIGH
- EPSS
- 53.21%
- Активно використовується
- немає в KEV
- Продукт
- popup builder
Що відомо
Плагін Popup Builder для WordPress версій до 4.2.6 не перевіряє параметри перед виконанням запитів, що дозволяє адміністраторам у мультисайтових конфігураціях WordPress здійснювати SSRF-атаки. Ця уразливість має високий рівень критичності з оцінкою CVSS 7.2.
Бізнес-вплив
Для власників інфраструктури WordPress з мультисайтами ця уразливість може призвести до несанкціонованих запитів від імені сервера, що потенційно відкриває доступ до внутрішніх ресурсів або конфіденційних даних. Адміністратори ризикують компрометацією системи через можливі SSRF-атаки, що впливає на безпеку та стабільність сервісів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Popup Builder до останньої версії, випущеної після 4.2.6. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю адміністратора, перевірити журнали на ознаки підозрілої активності та мінімізувати мережевий доступ до внутрішніх ресурсів. Також варто регулярно переглядати оновлення від виробника та впроваджувати їх у пріоритетному порядку.