Уразливість Blind SSRF у плагіні Broken Link Checker для WordPress

Blind SSRF у плагіні Broken Link Checker дозволяє авторизованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-12121CVSS 5.4CMS

Уразливість Blind SSRF у плагіні Broken Link Checker для WordPress

Blind SSRF у плагіні Broken Link Checker дозволяє авторизованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
25.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Broken Link Checker для WordPress має уразливість Blind Server-Side Request Forgery (SSRF) у функції 'moblc_check_link' у версіях до 2.5.0 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть здійснювати запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам, які мають обліковий запис з рівнем Автор і вище, виконувати запити до внутрішніх або зовнішніх ресурсів від імені сервера, що може призвести до витоку або модифікації конфіденційної інформації. Власники сайтів на WordPress повинні враховувати ризики несанкціонованого доступу до внутрішніх сервісів та потенційного впливу на цілісність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Broken Link Checker і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте доступ користувачів до рівня нижче Автор, перегляньте журнали активності для виявлення підозрілих запитів і мінімізуйте експозицію внутрішніх сервісів. Пріоритетно оцініть ризики та впровадьте додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки