Уразливість Server-Side Request Forgery в плагіні ElementsKit PRO для WordPress
Виявлено уразливість Server-Side Request Forgery в плагіні ElementsKit PRO для WordPress версій до 3.6.2, що дозволяє атакуючим з правами контриб'ютора здійснювати довільні запити.
- CVSS
- 8.5 HIGH
- EPSS
- 24.5%
- Активно використовується
- немає в KEV
- Продукт
- elementskit
Що відомо
Плагін ElementsKit PRO для WordPress версій до 3.6.2 включно містить уразливість Server-Side Request Forgery через функцію 'render_raw'. Атакуючі з правами не нижче рівня контриб'ютора можуть здійснювати запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам отримувати доступ до внутрішніх сервісів та потенційно змінювати їхні дані, що може призвести до витоку конфіденційної інформації або порушення роботи системи. Власники сайтів на WordPress із встановленим плагіном ElementsKit PRO повинні розглянути ризики для своєї інфраструктури та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ElementsKit PRO від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість виконання функції 'render_raw'.