Уразливість SSRF у плагіні Make Builder для WordPress (CVE-2024-13856)
Плагін Make Builder для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам робити запити до внутрішніх сервісів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Your Friendly Drag and Drop Page Builder — Make Builder для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції make_builder_ajax_subscribe() у версіях до 1.1.10 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть здійснювати запити до довільних внутрішніх ресурсів через вебдодаток.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам отримувати або змінювати інформацію з внутрішніх сервісів, що може призвести до витоку конфіденційних даних або порушення роботи внутрішньої інфраструктури. Для власників та операторів ІТ-інфраструктури це означає підвищений ризик компрометації систем через вебдодаток WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Make Builder від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.