Уразливість Server-Side Request Forgery у плагіні Seraphinite Accelerator для WordPress

Плагін Seraphinite Accelerator для WordPress уразливий до SSRF, що дозволяє атакувати внутрішні сервіси. Рекомендується оновлення та аудит безпеки.
CVE-2024-1568CVSS 6.4CMS

Уразливість Server-Side Request Forgery у плагіні Seraphinite Accelerator для WordPress

Плагін Seraphinite Accelerator для WordPress уразливий до SSRF, що дозволяє атакувати внутрішні сервіси. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
26%
Активно використовується
немає в KEV
Продукт
seraphinite accelerator

Що відомо

Плагін Seraphinite Accelerator для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 2.20.52 включно через функцію OnAdminApi_HtmlCheck. Атакувальники з рівнем доступу підписника і вище можуть виконувати запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримувати доступ до внутрішніх сервісів і змінювати їхні дані, що може призвести до витоку інформації або порушення роботи системи. Власники сайтів на WordPress із встановленим плагіном Seraphinite Accelerator повинні врахувати ризики для безпеки та цілісності своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Seraphinite Accelerator від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки