Уразливість Server-Side Request Forgery у плагіні AI Power для WordPress
Плагін AI Power для WordPress має SSRF уразливість, що дозволяє автентифікованим користувачам виконувати довільні запити. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 5.4 MEDIUM
- EPSS
- 14.85%
- Активно використовується
- немає в KEV
- Продукт
- aipower
Що відомо
Плагін AI Power: Complete AI Pack для WordPress містить уразливість Server-Side Request Forgery (SSRF) у версіях до 1.8.96 включно через функцію wpaicg_troubleshoot_add_vector(). Це дозволяє автентифікованим користувачам із рівнем доступу не нижче підписника виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість може бути використана для доступу до внутрішніх сервісів та зміни їхніх даних, що створює ризики компрометації внутрішньої інфраструктури. Це може призвести до витоку інформації або порушення роботи систем, особливо у середовищах з обмеженим доступом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна AI Power і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника і вище, переглянути журнали активності на предмет підозрілих запитів і мінімізувати експозицію внутрішніх сервісів. Важливо також оцінити пріоритетність усунення цієї уразливості у контексті вашої інфраструктури.