Уразливість SSRF у плагіні Cost Calculator Builder Pro для WordPress

Виявлено SSRF у плагіні Cost Calculator Builder Pro для WordPress до версії 3.1.72. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-4789CVSS 6.4CMS

Уразливість SSRF у плагіні Cost Calculator Builder Pro для WordPress

Виявлено SSRF у плагіні Cost Calculator Builder Pro для WordPress до версії 3.1.72. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
19.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cost Calculator Builder Pro для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 3.1.72 через функцію send_demo_webhook(). Аутентифіковані користувачі з рівнем доступу підписника і вище можуть виконувати запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримувати доступ до внутрішніх сервісів та потенційно змінювати їхні дані, що може призвести до витоку конфіденційної інформації або порушення роботи системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої інфраструктури через неконтрольовані запити.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Cost Calculator Builder Pro та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки