Уразливість SSRF у плагіні jsm file_get_contents() shortcode для WordPress
Високорівнева SSRF-уразливість у плагіні jsm file_get_contents() shortcode WordPress дозволяє користувачам contributor виконувати небезпечні запити. Оновлення плагіна обов’язкове.
- CVSS
- 8.8 HIGH
- EPSS
- 49.17%
- Активно використовується
- немає в KEV
- Продукт
- jsm file get contents\(\) shortcode
Що відомо
Плагін jsm file_get_contents() shortcode для WordPress версії до 2.7.1 не перевіряє параметр шорткоду перед виконанням запиту, що дозволяє користувачам із роллю contributor і вище здійснювати SSRF-атаки. Це створює високий ризик несанкціонованого доступу до внутрішніх ресурсів.
Бізнес-вплив
Уразливість може бути використана для обходу обмежень доступу та виконання запитів від імені сервера, що загрожує безпеці внутрішньої мережі та конфіденційності даних. Для власників сайтів на WordPress це означає потенційні витоки інформації та можливі збої у роботі сервісів через зовнішні атаки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін jsm file_get_contents() shortcode до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також мінімізувати зовнішні запити з сервера. Важливо регулярно моніторити безпекові оновлення від розробника плагіна.