Уразливість Server-Side Request Forgery в Uncanny Automator для WordPress
Уразливість SSRF у плагіні Uncanny Automator для WordPress дозволяє адміністраторам виконувати довільні веб-запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.5 MEDIUM
- EPSS
- 20.06%
- Активно використовується
- немає в KEV
- Продукт
- uncanny automator
Що відомо
Плагін Uncanny Automator для WordPress має уразливість Server-Side Request Forgery (SSRF) у методі 'call_webhook' класу Automator_Send_Webhook у версіях до 6.2 включно. Це дозволяє автентифікованим адміністраторам виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість може бути використана адміністраторами зловмисниками для доступу та модифікації інформації внутрішніх сервісів через веб-запити, що може призвести до витоку даних або порушення роботи внутрішньої інфраструктури. Власникам інфраструктури слід оцінити ризики, пов’язані з внутрішніми запитами, та обмежити доступ до адміністративних функцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Uncanny Automator від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних ролей, ретельно контролювати журнали активності та мінімізувати можливість виконання небажаних веб-запитів із сервера. Також варто провести аудит внутрішніх сервісів на предмет потенційних ризиків.