Вразливість SSRF у плагіні WP STAGING для WordPress

Вразливість SSRF у плагіні WP STAGING для WordPress до 3.5.0 дозволяє адміністраторам виконувати атаки, що загрожують мультисайтовим конфігураціям.
CVE-2024-4469CVSS 7.5CMS

Вразливість SSRF у плагіні WP STAGING для WordPress

Вразливість SSRF у плагіні WP STAGING для WordPress до 3.5.0 дозволяє адміністраторам виконувати атаки, що загрожують мультисайтовим конфігураціям.

CVSS
7.5 HIGH
EPSS
44.72%
Активно використовується
немає в KEV
Продукт
wp staging

Що відомо

Плагін WP STAGING для WordPress версій до 3.5.0 дозволяє адміністраторам виконувати SSRF-атаки через функцію ping, що особливо небезпечно у мультисайтових конфігураціях. Ця вразливість має високий рівень критичності з оцінкою CVSS 7.5.

Бізнес-вплив

Для власників і операторів WordPress-сайтів, особливо з мультисайтовими установками, ця вразливість може призвести до несанкціонованого доступу до внутрішніх ресурсів через SSRF-атаки. Це створює ризик компрометації мережі та витоку даних, що може вплинути на стабільність і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP STAGING і встановити версію 3.5.0 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з роллю адміністратора та переглянути журнали на предмет підозрілої активності. Також варто мінімізувати експозицію мультисайтових конфігурацій і пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки