Уразливість CVE-2024-0677 у плагіні pz-linkcard для WordPress
Уразливість CVE-2024-0677 у плагіні pz-linkcard WordPress дозволяє SSRF-атаки користувачам з високими привілеями. Рекомендації щодо захисту та оновлення.
- CVSS
- 5.1 MEDIUM
- EPSS
- 17.93%
- Активно використовується
- немає в KEV
- Продукт
- pz-linkcard
Що відомо
Плагін pz-linkcard для WordPress версії до 2.5.1 дозволяє користувачам з високими привілеями, наприклад, контриб’юторам, виконувати SSRF-атаки через деякі шорткоди, що дає змогу відправляти запити до довільних хостів.
Бізнес-вплив
Ця уразливість може бути використана зловмисниками з обмеженим доступом для обходу внутрішніх мережевих обмежень і доступу до внутрішніх ресурсів через SSRF-атаки. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішніх систем або витоком конфіденційної інформації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна pz-linkcard від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть використовувати шорткоди плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера до зовнішніх мереж.