Уразливість SSRF у плагіні Make Builder для WordPress (CVE-2024-13856)

Плагін Make Builder для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам робити запити до внутрішніх сервісів. Рекомендується оновлення та обмеження доступу.
CVE-2024-13856CVSS 6.4Web

Уразливість SSRF у плагіні Make Builder для WordPress (CVE-2024-13856)

Плагін Make Builder для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам робити запити до внутрішніх сервісів. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
20.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Your Friendly Drag and Drop Page Builder — Make Builder для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції make_builder_ajax_subscribe() у версіях до 1.1.10 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть здійснювати запити до довільних внутрішніх ресурсів через вебдодаток.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримувати або змінювати інформацію з внутрішніх сервісів, що може призвести до витоку конфіденційних даних або порушення роботи внутрішньої інфраструктури. Для власників та операторів ІТ-інфраструктури це означає підвищений ризик компрометації систем через вебдодаток WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Make Builder від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки