Критична вразливість SSRF у плагіні WordPress Picture / Portfolio / Media Gallery до версії 3.0.1
Критична SSRF вразливість у плагіні WordPress Picture / Portfolio / Media Gallery до версії 3.0.1 дозволяє неавторизованим атакам робити запити від імені сайту.
- CVSS
- 9.3 CRITICAL
- EPSS
- 30.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Picture / Portfolio / Media Gallery має критичну вразливість Server-Side Request Forgery (SSRF) через функцію 'file_get_contents' у версіях до 3.0.1 включно. Зловмисники без автентифікації можуть здійснювати запити до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку.
Бізнес-вплив
Ця вразливість дозволяє потенційним атакам обходити обмеження мережі та отримувати або змінювати інформацію з внутрішніх сервісів, що може призвести до витоку конфіденційних даних або порушення роботи інфраструктури. Власники сайтів на WordPress з цим плагіном повинні розглядати цю загрозу як критичну через високий рівень ризику компрометації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сервера, провести аудит логів на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту внутрішніх сервісів.