Уразливість Server-Side Request Forgery у плагіні Responsive Addons для WordPress

Плагін Responsive Addons для WordPress має SSRF у версіях до 3.1.4, що дозволяє аутентифікованим користувачам виконувати довільні запити.
CVE-2024-13834CVSS 5.4CMS

Уразливість Server-Side Request Forgery у плагіні Responsive Addons для WordPress

Плагін Responsive Addons для WordPress має SSRF у версіях до 3.1.4, що дозволяє аутентифікованим користувачам виконувати довільні запити.

CVSS
5.4 MEDIUM
EPSS
16.97%
Активно використовується
немає в KEV
Продукт
responsive addons

Що відомо

Плагін Responsive Plus для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції 'remote_request' у версіях до 3.1.4 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть виконувати запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримувати або змінювати інформацію з внутрішніх сервісів, що може призвести до витоку даних або порушення роботи внутрішньої інфраструктури. Власникам сайтів на WordPress слід врахувати ризики несанкціонованого доступу та потенційних атак через внутрішні мережі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, зменшити експозицію внутрішніх сервісів, а також провести аналіз логів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки