Уразливість Server-Side Request Forgery у плагіні Remote Content Shortcode для WordPress
Плагін Remote Content Shortcode для WordPress має SSRF уразливість, що дозволяє автентифікованим користувачам виконувати довільні запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.58%
- Активно використовується
- немає в KEV
- Продукт
- remote content shortcode
Що відомо
Плагін Remote Content Shortcode для WordPress має уразливість Server-Side Request Forgery (SSRF) у всіх версіях до 1.5 включно через shortcode remote_content. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість може бути використана для доступу та модифікації інформації внутрішніх сервісів, що створює ризик витоку або зміни конфіденційних даних. Це може призвести до порушення цілісності та конфіденційності інформації, а також вплинути на стабільність роботи інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Remote Content Shortcode від розробника doublesharp і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів.