Уразливість Server-Side Request Forgery у Gravity Forms WebHooks для WordPress
CVE-2024-13845: Уразливість SSRF у плагіні Gravity Forms WebHooks дозволяє адміністраторам виконувати довільні веб-запити від імені сайту.
- CVSS
- 5.5 MEDIUM
- EPSS
- 13.46%
- Активно використовується
- немає в KEV
- Продукт
- gravity forms webhooks
Що відомо
Плагін Gravity Forms WebHooks для WordPress має уразливість Server-Side Request Forgery (SSRF) у методі 'process_feed' класу GF_Webhooks у версіях до 1.6.0 включно. Це дозволяє автентифікованим користувачам з правами адміністратора виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може бути використана для доступу та модифікації інформації внутрішніх сервісів, що створює ризик витоку або зміни конфіденційних даних. Для власників інфраструктури це означає потенційні загрози безпеці внутрішніх мереж і сервісів, особливо якщо права адміністратора отримані зловмисниками.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gravity Forms WebHooks від розробника rocketgenius і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, переглянути журнали активності на предмет підозрілих запитів і мінімізувати зовнішні виклики з веб-додатку. Пріоритезуйте заходи безпеки для зменшення ризиків, пов’язаних із SSRF.