Уразливість Server-Side Request Forgery у плагіні WPCafe для WordPress
Плагін WPCafe для WordPress має уразливість SSRF, що дозволяє неавторизованим запитам. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.73%
- Активно використовується
- немає в KEV
- Продукт
- wpcafe
Що відомо
Плагін WPCafe для WordPress, що використовується для меню ресторанів, онлайн-замовлень та бронювання столиків, містить уразливість Server-Side Request Forgery (SSRF) у функції wpc_check_for_submission у версіях до 2.2.23 включно. Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може бути використана для обходу внутрішніх мережевих обмежень, доступу до внутрішніх ресурсів або виклику небажаних запитів, що створює ризики для безпеки інфраструктури. Власники сайтів на базі WordPress з цим плагіном повинні оцінити потенційний вплив на свої системи та вжити заходів для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPCafe від розробника themewinter та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції wpc_check_for_submission, зменшити експозицію сервера в мережі, переглянути журнали на предмет підозрілої активності та пріоритезувати подальші дії з урахуванням ризиків.