Уразливість SSRF в плагіні Import WP для WordPress

Уразливість SSRF у плагіні Import WP для WordPress до 2.13.1 дозволяє адміністраторам виконувати атаки в мультисайтових конфігураціях. Оновіть плагін для захисту.
CVE-2023-7253CVSS 6.1CMS

Уразливість SSRF в плагіні Import WP для WordPress

Уразливість SSRF у плагіні Import WP для WordPress до 2.13.1 дозволяє адміністраторам виконувати атаки в мультисайтових конфігураціях. Оновіть плагін для захисту.

CVSS
6.1 MEDIUM
EPSS
43.68%
Активно використовується
немає в KEV
Продукт
import wp

Що відомо

Плагін Import WP для WordPress версій до 2.13.1 дозволяє адміністраторам виконувати SSRF-атаки через функцію ping, що може становити загрозу в мультисайтових конфігураціях. Ця уразливість має середній рівень небезпеки з CVSS 6.1.

Бізнес-вплив

Якщо плагін використовується в мультисайтових середовищах, зловмисники з правами адміністратора можуть здійснювати SSRF-атаки, що потенційно дозволяє обходити внутрішні мережеві обмеження та отримувати несанкціонований доступ до внутрішніх ресурсів. Це може призвести до витоку даних або порушення роботи інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Import WP до версії 2.13.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю адміністратора, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію мультисайтових конфігурацій в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки