Уразливість SSRF у плагіні Stream для WordPress (CVE-2024-13879)

Плагін Stream для WordPress має SSRF-уразливість до версії 4.0.2, що дозволяє адміністраторам виконувати довільні веб-запити від імені додатку.
CVE-2024-13879CVSS 5.5CMS

Уразливість SSRF у плагіні Stream для WordPress (CVE-2024-13879)

Плагін Stream для WordPress має SSRF-уразливість до версії 4.0.2, що дозволяє адміністраторам виконувати довільні веб-запити від імені додатку.

CVSS
5.5 MEDIUM
EPSS
26.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stream для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 4.0.2 включно через недостатню перевірку функції webhook. Це дозволяє автентифікованим адміністраторам виконувати запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для доступу та зміни інформації у внутрішніх сервісах через веб-запити, що створює ризики витоку даних і порушення цілісності систем. Це може вплинути на безпеку та стабільність інфраструктури, особливо в організаціях, що використовують WordPress з плагіном Stream.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Stream від розробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ до функції webhook, зменшити права користувачів, провести аудит логів на підозрілі запити та обмежити внутрішні мережеві запити з веб-додатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки