Вразливість SSRF у плагіні ZD YouTube FLV Player для WordPress
Вразливість SSRF у плагіні ZD YouTube FLV Player для WordPress дозволяє неавторизованим атакам робити запити до внутрішніх сервісів. Рекомендується оновлення та моніторинг.
- CVSS
- 8.3 HIGH
- EPSS
- 35.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ZD YouTube FLV Player для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 1.2.6 включно через параметр $_GET['image']. Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх ресурсів від імені веб-додатку.
Бізнес-вплив
Вразливість SSRF може призвести до несанкціонованого доступу або зміни інформації у внутрішніх сервісах, що підвищує ризик компрометації внутрішньої мережі. Для власників сайтів на WordPress із цим плагіном існує високий ризик витоку даних та порушення цілісності систем.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення вразливості.