Уразливість SSRF у плагіні Auto Featured Image для WordPress

Плагін Auto Featured Image для WordPress має SSRF уразливість до версії 4.1.7, що дозволяє авторизованим користувачам виконувати небезпечні запити.
CVE-2023-7073CVSS 6.4Web

Уразливість SSRF у плагіні Auto Featured Image для WordPress

Плагін Auto Featured Image для WordPress має SSRF уразливість до версії 4.1.7, що дозволяє авторизованим користувачам виконувати небезпечні запити.

CVSS
6.4 MEDIUM
EPSS
17.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Auto Featured Image (Auto Post Thumbnail) для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 4.1.7 включно через дію upload_to_library AJAX. Це дозволяє автентифікованим користувачам з рівнем доступу автора і вище виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може бути використана для доступу та модифікації інформації внутрішніх сервісів, що створює ризик витоку даних або порушення роботи внутрішньої інфраструктури. Для власників сайтів на WordPress із цим плагіном це означає потенційні загрози безпеці, особливо якщо доступ до адміністративної панелі мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Auto Featured Image і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня автора і вище, ретельно контролювати журнали доступу та зменшити експозицію внутрішніх сервісів. Також варто провести аудит безпеки для виявлення можливих наслідків експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки