Уразливість Server-Side Request Forgery у плагіні WPCafe для WordPress

Плагін WPCafe для WordPress має уразливість SSRF, що дозволяє неавторизованим запитам. Рекомендується оновлення та обмеження доступу.
CVE-2024-1855CVSS 5.3Web

Уразливість Server-Side Request Forgery у плагіні WPCafe для WordPress

Плагін WPCafe для WordPress має уразливість SSRF, що дозволяє неавторизованим запитам. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
35.73%
Активно використовується
немає в KEV
Продукт
wpcafe

Що відомо

Плагін WPCafe для WordPress, що використовується для меню ресторанів, онлайн-замовлень та бронювання столиків, містить уразливість Server-Side Request Forgery (SSRF) у функції wpc_check_for_submission у версіях до 2.2.23 включно. Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може бути використана для обходу внутрішніх мережевих обмежень, доступу до внутрішніх ресурсів або виклику небажаних запитів, що створює ризики для безпеки інфраструктури. Власники сайтів на базі WordPress з цим плагіном повинні оцінити потенційний вплив на свої системи та вжити заходів для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPCafe від розробника themewinter та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції wpc_check_for_submission, зменшити експозицію сервера в мережі, переглянути журнали на предмет підозрілої активності та пріоритезувати подальші дії з урахуванням ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки