Вразливість SSRF у плагіні ZD YouTube FLV Player для WordPress

Вразливість SSRF у плагіні ZD YouTube FLV Player для WordPress дозволяє неавторизованим атакам робити запити до внутрішніх сервісів. Рекомендується оновлення та моніторинг.
CVE-2024-2663CVSS 8.3CMS

Вразливість SSRF у плагіні ZD YouTube FLV Player для WordPress

Вразливість SSRF у плагіні ZD YouTube FLV Player для WordPress дозволяє неавторизованим атакам робити запити до внутрішніх сервісів. Рекомендується оновлення та моніторинг.

CVSS
8.3 HIGH
EPSS
35.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ZD YouTube FLV Player для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 1.2.6 включно через параметр $_GET['image']. Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх ресурсів від імені веб-додатку.

Бізнес-вплив

Вразливість SSRF може призвести до несанкціонованого доступу або зміни інформації у внутрішніх сервісах, що підвищує ризик компрометації внутрішньої мережі. Для власників сайтів на WordPress із цим плагіном існує високий ризик витоку даних та порушення цілісності систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки