Уразливість Server-Side Request Forgery в темі Avada для WordPress

Виявлено SSRF у темі Avada для WordPress до версії 7.11.6, що дозволяє автентифікованим користувачам робити небажані запити. Рекомендовано перевірити оновлення та обмежити доступ.
CVE-2024-2343CVSS 6.4CMS

Уразливість Server-Side Request Forgery в темі Avada для WordPress

Виявлено SSRF у темі Avada для WordPress до версії 7.11.6, що дозволяє автентифікованим користувачам робити небажані запити. Рекомендовано перевірити оновлення та обмежити доступ.

CVSS
6.4 MEDIUM
EPSS
40.91%
Активно використовується
немає в KEV
Продукт
avada

Що відомо

Тема Avada для WordPress і WooCommerce має уразливість Server-Side Request Forgery (SSRF) у версіях до 7.11.6 включно через функцію form_to_url_action. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати запити до довільних внутрішніх ресурсів.

Бізнес-вплив

Уразливість SSRF може бути використана для отримання або зміни інформації у внутрішніх сервісах, що створює ризик компрометації внутрішньої мережі та витоку даних. Для власників сайтів на базі WordPress із темою Avada це означає необхідність підвищеної уваги до контролю доступу та моніторингу аномальної активності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Avada від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілих запитів і знизити експозицію внутрішніх сервісів. Плануйте пріоритетне оновлення після виходу патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки