Уразливість Server-Side Request Forgery у плагіні Remote Content Shortcode для WordPress

Плагін Remote Content Shortcode для WordPress має SSRF уразливість, що дозволяє автентифікованим користувачам виконувати довільні запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-2090CVSS 6.4CMS

Уразливість Server-Side Request Forgery у плагіні Remote Content Shortcode для WordPress

Плагін Remote Content Shortcode для WordPress має SSRF уразливість, що дозволяє автентифікованим користувачам виконувати довільні запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
17.58%
Активно використовується
немає в KEV
Продукт
remote content shortcode

Що відомо

Плагін Remote Content Shortcode для WordPress має уразливість Server-Side Request Forgery (SSRF) у всіх версіях до 1.5 включно через shortcode remote_content. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість може бути використана для доступу та модифікації інформації внутрішніх сервісів, що створює ризик витоку або зміни конфіденційних даних. Це може призвести до порушення цілісності та конфіденційності інформації, а також вплинути на стабільність роботи інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Remote Content Shortcode від розробника doublesharp і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки