Уразливість Server-Side Request Forgery в Uncanny Automator для WordPress

Уразливість SSRF у плагіні Uncanny Automator для WordPress дозволяє адміністраторам виконувати довільні веб-запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-13838CVSS 5.5Web

Уразливість Server-Side Request Forgery в Uncanny Automator для WordPress

Уразливість SSRF у плагіні Uncanny Automator для WordPress дозволяє адміністраторам виконувати довільні веб-запити. Рекомендується оновлення та обмеження доступу.

CVSS
5.5 MEDIUM
EPSS
20.06%
Активно використовується
немає в KEV
Продукт
uncanny automator

Що відомо

Плагін Uncanny Automator для WordPress має уразливість Server-Side Request Forgery (SSRF) у методі 'call_webhook' класу Automator_Send_Webhook у версіях до 6.2 включно. Це дозволяє автентифікованим адміністраторам виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для доступу та модифікації інформації внутрішніх сервісів через веб-запити, що може призвести до витоку даних або порушення роботи внутрішньої інфраструктури. Власникам інфраструктури слід оцінити ризики, пов’язані з внутрішніми запитами, та обмежити доступ до адміністративних функцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Uncanny Automator від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних ролей, ретельно контролювати журнали активності та мінімізувати можливість виконання небажаних веб-запитів із сервера. Також варто провести аудит внутрішніх сервісів на предмет потенційних ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки