Уразливість Server-Side Request Forgery у WP RSS Aggregator

Уразливість SSRF у плагіні WP RSS Aggregator для WordPress дозволяє адміністраторам виконувати небажані запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-0628CVSS 3.8CMS

Уразливість Server-Side Request Forgery у WP RSS Aggregator

Уразливість SSRF у плагіні WP RSS Aggregator для WordPress дозволяє адміністраторам виконувати небажані запити. Рекомендується оновлення та обмеження доступу.

CVSS
3.8 LOW
EPSS
28.91%
Активно використовується
немає в KEV
Продукт
wp rss aggregator

Що відомо

Плагін WP RSS Aggregator для WordPress містить уразливість SSRF у версіях до 4.23.5 включно, що дозволяє адміністраторам виконувати веб-запити до довільних адрес від імені веб-додатку. Це може призвести до несанкціонованого доступу або зміни інформації у внутрішніх сервісах.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим WP RSS Aggregator ця уразливість створює ризик внутрішніх атак через можливість виконання запитів до внутрішніх ресурсів. Зловмисники з правами адміністратора можуть використовувати цю вразливість для збору або модифікації конфіденційних даних, що може вплинути на безпеку та цілісність інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP RSS Aggregator від виробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі лише довіреним користувачам, перегляньте журнали активності на предмет підозрілих запитів та мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки