Уразливість SSRF у плагіні Auto Featured Image для WordPress
Плагін Auto Featured Image для WordPress має SSRF уразливість до версії 4.1.7, що дозволяє авторизованим користувачам виконувати небезпечні запити.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Auto Featured Image (Auto Post Thumbnail) для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 4.1.7 включно через дію upload_to_library AJAX. Це дозволяє автентифікованим користувачам з рівнем доступу автора і вище виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може бути використана для доступу та модифікації інформації внутрішніх сервісів, що створює ризик витоку даних або порушення роботи внутрішньої інфраструктури. Для власників сайтів на WordPress із цим плагіном це означає потенційні загрози безпеці, особливо якщо доступ до адміністративної панелі мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Auto Featured Image і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня автора і вище, ретельно контролювати журнали доступу та зменшити експозицію внутрішніх сервісів. Також варто провести аудит безпеки для виявлення можливих наслідків експлуатації уразливості.