Вразливість Server-Side Request Forgery у Modern Events Calendar для WordPress
Вразливість SSRF у Modern Events Calendar дозволяє автентифікованим користувачам робити довільні запити від імені веб-додатку. Рекомендується оновлення плагіна.
- CVSS
- 8.5 HIGH
- EPSS
- 33.11%
- Активно використовується
- немає в KEV
- Продукт
- modern events calendar
Що відомо
Плагін Modern Events Calendar для WordPress містить уразливість Server-Side Request Forgery (SSRF) у версіях до 7.12.1 включно через AJAX-функцію 'mec_fes_form'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище робити запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може бути використана для отримання доступу до внутрішніх сервісів або зміни їхніх даних, що створює ризики витоку інформації та порушення цілісності системи. Для власників інфраструктури це означає потенційні загрози безпеці, особливо якщо внутрішні сервіси не ізольовані належним чином.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Modern Events Calendar від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.