Уразливість SSRF у плагіні WPGet API для WordPress (CVE-2024-13857)

Вразливість SSRF у плагіні WPGet API для WordPress дозволяє адміністраторам виконувати небажані запити. Рекомендується оновлення та моніторинг.
CVE-2024-13857CVSS 5.5CMS

Уразливість SSRF у плагіні WPGet API для WordPress (CVE-2024-13857)

Вразливість SSRF у плагіні WPGet API для WordPress дозволяє адміністраторам виконувати небажані запити. Рекомендується оновлення та моніторинг.

CVSS
5.5 MEDIUM
EPSS
22.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPGet API для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 2.2.10 включно. Зловмисники з правами адміністратора можуть виконувати запити до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам WordPress робити небажані запити до внутрішніх сервісів, що може призвести до витоку або модифікації конфіденційної інформації. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу до внутрішніх мереж через цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPGet API та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до плагіна лише довіреним адміністраторам, перегляньте журнали активності на предмет підозрілих запитів і мінімізуйте експозицію внутрішніх сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки