Уразливість SSRF у плагіні Ninja Forms Webhooks для WordPress

Плагін Ninja Forms Webhooks для WordPress має SSRF-уразливість, що дозволяє адміністраторам виконувати довільні запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-13940CVSS 5.5CMS

Уразливість SSRF у плагіні Ninja Forms Webhooks для WordPress

Плагін Ninja Forms Webhooks для WordPress має SSRF-уразливість, що дозволяє адміністраторам виконувати довільні запити. Рекомендується оновлення та обмеження доступу.

CVSS
5.5 MEDIUM
EPSS
11.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ninja Forms Webhooks для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 3.0.7 включно через функціонал вебхуків форм. Це дозволяє автентифікованим адміністраторам виконувати запити до довільних адрес від імені вебдодатку.

Бізнес-вплив

Уразливість SSRF може бути використана адміністраторами зловмисниками для доступу та модифікації внутрішніх сервісів, що може призвести до витоку або зміни конфіденційної інформації. Це створює ризики для безпеки інфраструктури, особливо якщо внутрішні сервіси не мають додаткового захисту від таких запитів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Forms Webhooks і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функціоналу вебхуків, переглянути журнали активності на предмет підозрілих запитів та мінімізувати внутрішні сервіси, доступні з вебдодатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки