Уразливість Server-Side Request Forgery в плагіні ElementsKit PRO для WordPress

Виявлено уразливість Server-Side Request Forgery в плагіні ElementsKit PRO для WordPress версій до 3.6.2, що дозволяє атакуючим з правами контриб'ютора здійснювати довільні запити.
CVE-2024-4404CVSS 8.5CMS

Уразливість Server-Side Request Forgery в плагіні ElementsKit PRO для WordPress

Виявлено уразливість Server-Side Request Forgery в плагіні ElementsKit PRO для WordPress версій до 3.6.2, що дозволяє атакуючим з правами контриб'ютора здійснювати довільні запити.

CVSS
8.5 HIGH
EPSS
24.5%
Активно використовується
немає в KEV
Продукт
elementskit

Що відомо

Плагін ElementsKit PRO для WordPress версій до 3.6.2 включно містить уразливість Server-Side Request Forgery через функцію 'render_raw'. Атакуючі з правами не нижче рівня контриб'ютора можуть здійснювати запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримувати доступ до внутрішніх сервісів та потенційно змінювати їхні дані, що може призвести до витоку конфіденційної інформації або порушення роботи системи. Власники сайтів на WordPress із встановленим плагіном ElementsKit PRO повинні розглянути ризики для своєї інфраструктури та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ElementsKit PRO від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість виконання функції 'render_raw'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки