Уразливість Blind SSRF у плагіні Memberpress для WordPress
Виявлено уразливість Blind SSRF у плагіні Memberpress для WordPress, що дозволяє атакувати внутрішні сервіси через шорткод 'mepr-user-file'.
- CVSS
- 8.5 HIGH
- EPSS
- 21.58%
- Активно використовується
- немає в KEV
- Продукт
- memberpress
Що відомо
Плагін Memberpress для WordPress має уразливість Blind Server-Side Request Forgery (SSRF) у версіях до 1.11.29 включно через шорткод 'mepr-user-file'. Атакувальники з рівнем доступу Contributor і вище можуть здійснювати запити до довільних внутрішніх ресурсів від імені вебдодатку.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам отримувати та змінювати інформацію з внутрішніх сервісів, що може призвести до витоку даних або порушення цілісності системи. Власники інфраструктури та ІТ-оператори повинні враховувати високий рівень ризику та потенційний вплив на безпеку вебсайтів на базі WordPress із встановленим Memberpress.
Рекомендовані дії адміністратора
Рекомендується невідкладно перевірити наявність оновлень плагіна Memberpress від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Contributor, переглянути журнали активності на предмет підозрілих запитів і мінімізувати експозицію внутрішніх сервісів. Пріоритетно впроваджувати заходи контролю доступу та моніторинг мережевого трафіку.