Уразливість Server-Side Request Forgery у WP RSS Aggregator
Уразливість SSRF у плагіні WP RSS Aggregator для WordPress дозволяє адміністраторам виконувати небажані запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 3.8 LOW
- EPSS
- 28.91%
- Активно використовується
- немає в KEV
- Продукт
- wp rss aggregator
Що відомо
Плагін WP RSS Aggregator для WordPress містить уразливість SSRF у версіях до 4.23.5 включно, що дозволяє адміністраторам виконувати веб-запити до довільних адрес від імені веб-додатку. Це може призвести до несанкціонованого доступу або зміни інформації у внутрішніх сервісах.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим WP RSS Aggregator ця уразливість створює ризик внутрішніх атак через можливість виконання запитів до внутрішніх ресурсів. Зловмисники з правами адміністратора можуть використовувати цю вразливість для збору або модифікації конфіденційних даних, що може вплинути на безпеку та цілісність інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP RSS Aggregator від виробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі лише довіреним користувачам, перегляньте журнали активності на предмет підозрілих запитів та мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення відповідно до ризиків вашої інфраструктури.