Уразливість Server-Side Request Forgery у Gravity Forms WebHooks для WordPress

CVE-2024-13845: Уразливість SSRF у плагіні Gravity Forms WebHooks дозволяє адміністраторам виконувати довільні веб-запити від імені сайту.
CVE-2024-13845CVSS 5.5CMS

Уразливість Server-Side Request Forgery у Gravity Forms WebHooks для WordPress

CVE-2024-13845: Уразливість SSRF у плагіні Gravity Forms WebHooks дозволяє адміністраторам виконувати довільні веб-запити від імені сайту.

CVSS
5.5 MEDIUM
EPSS
13.46%
Активно використовується
немає в KEV
Продукт
gravity forms webhooks

Що відомо

Плагін Gravity Forms WebHooks для WordPress має уразливість Server-Side Request Forgery (SSRF) у методі 'process_feed' класу GF_Webhooks у версіях до 1.6.0 включно. Це дозволяє автентифікованим користувачам з правами адміністратора виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може бути використана для доступу та модифікації інформації внутрішніх сервісів, що створює ризик витоку або зміни конфіденційних даних. Для власників інфраструктури це означає потенційні загрози безпеці внутрішніх мереж і сервісів, особливо якщо права адміністратора отримані зловмисниками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gravity Forms WebHooks від розробника rocketgenius і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, переглянути журнали активності на предмет підозрілих запитів і мінімізувати зовнішні виклики з веб-додатку. Пріоритезуйте заходи безпеки для зменшення ризиків, пов’язаних із SSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки