Вразливість Server-Side Request Forgery у Modern Events Calendar для WordPress

Вразливість SSRF у Modern Events Calendar дозволяє автентифікованим користувачам робити довільні запити від імені веб-додатку. Рекомендується оновлення плагіна.
CVE-2024-6522CVSS 8.5Web

Вразливість Server-Side Request Forgery у Modern Events Calendar для WordPress

Вразливість SSRF у Modern Events Calendar дозволяє автентифікованим користувачам робити довільні запити від імені веб-додатку. Рекомендується оновлення плагіна.

CVSS
8.5 HIGH
EPSS
33.11%
Активно використовується
немає в KEV
Продукт
modern events calendar

Що відомо

Плагін Modern Events Calendar для WordPress містить уразливість Server-Side Request Forgery (SSRF) у версіях до 7.12.1 включно через AJAX-функцію 'mec_fes_form'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище робити запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може бути використана для отримання доступу до внутрішніх сервісів або зміни їхніх даних, що створює ризики витоку інформації та порушення цілісності системи. Для власників інфраструктури це означає потенційні загрози безпеці, особливо якщо внутрішні сервіси не ізольовані належним чином.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Modern Events Calendar від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки