Уразливість Blind SSRF у плагіні Starter Templates для WordPress

Blind SSRF у плагіні Starter Templates для WordPress дозволяє неавторизованим атакам виконувати довільні запити від імені сайту. Рекомендується оновлення та обмеження доступу.
CVE-2024-13924CVSS 5.3Web

Уразливість Blind SSRF у плагіні Starter Templates для WordPress

Blind SSRF у плагіні Starter Templates для WordPress дозволяє неавторизованим атакам виконувати довільні запити від імені сайту. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
32.36%
Активно використовується
немає в KEV
Продукт
starter templates

Що відомо

Плагін Starter Templates від FancyWP для WordPress має уразливість Blind Server-Side Request Forgery (SSRF) у версіях до 2.0.0 включно через фільтр 'http_request_host_is_external'. Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість може бути використана для доступу або зміни інформації у внутрішніх сервісах, що може призвести до витоку даних або порушення роботи систем. Власникам інфраструктури слід врахувати можливі ризики несанкціонованого доступу та вплив на безпеку внутрішніх мереж.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Starter Templates від FancyWP та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до внутрішніх сервісів, переглянути журнали на предмет підозрілої активності та пріоритезувати заходи безпеки для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки