Уразливість CVE-2024-0677 у плагіні pz-linkcard для WordPress

Уразливість CVE-2024-0677 у плагіні pz-linkcard WordPress дозволяє SSRF-атаки користувачам з високими привілеями. Рекомендації щодо захисту та оновлення.
CVE-2024-0677CVSS 5.1CMS

Уразливість CVE-2024-0677 у плагіні pz-linkcard для WordPress

Уразливість CVE-2024-0677 у плагіні pz-linkcard WordPress дозволяє SSRF-атаки користувачам з високими привілеями. Рекомендації щодо захисту та оновлення.

CVSS
5.1 MEDIUM
EPSS
17.93%
Активно використовується
немає в KEV
Продукт
pz-linkcard

Що відомо

Плагін pz-linkcard для WordPress версії до 2.5.1 дозволяє користувачам з високими привілеями, наприклад, контриб’юторам, виконувати SSRF-атаки через деякі шорткоди, що дає змогу відправляти запити до довільних хостів.

Бізнес-вплив

Ця уразливість може бути використана зловмисниками з обмеженим доступом для обходу внутрішніх мережевих обмежень і доступу до внутрішніх ресурсів через SSRF-атаки. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішніх систем або витоком конфіденційної інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна pz-linkcard від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть використовувати шорткоди плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера до зовнішніх мереж.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки