Уразливість Server-Side Request Forgery у Better Messages для WordPress

Плагін Better Messages для WordPress має уразливість SSRF, що дозволяє неавторизованим запитам до внутрішніх сервісів. Рекомендується оновлення та обмеження функцій.
CVE-2024-13697CVSS 4.8CMS

Уразливість Server-Side Request Forgery у Better Messages для WordPress

Плагін Better Messages для WordPress має уразливість SSRF, що дозволяє неавторизованим запитам до внутрішніх сервісів. Рекомендується оновлення та обмеження функцій.

CVSS
4.8 MEDIUM
EPSS
17.84%
Активно використовується
немає в KEV
Продукт
better messages

Що відомо

Плагін Better Messages для WordPress, BuddyPress, PeepSo, Ultimate Member та BuddyBoss має уразливість SSRF у версіях до 2.7.4 включно через параметр 'nice_links'. Це дозволяє неавторизованим зловмисникам робити запити до довільних адрес від імені вебдодатку, потенційно отримуючи або змінюючи інформацію внутрішніх сервісів.

Бізнес-вплив

Уразливість SSRF може призвести до несанкціонованого доступу до внутрішніх ресурсів організації, що підвищує ризик витоку даних або порушення роботи сервісів. Для власників інфраструктури це означає необхідність перевірки конфігурації плагіна та обмеження можливих точок доступу, щоб уникнути потенційних атак через внутрішні мережі.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Better Messages від розробника та встановити їх. Якщо оновлення недоступні, слід тимчасово відключити функцію "Enable link previews" або обмежити доступ до плагіна. Також варто провести аудит логів на предмет підозрілої активності та обмежити зовнішні запити, ініційовані вебдодатком.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки