Уразливість SSRF у WP All Import Pro для WordPress (CVE-2024-9624)
Виявлено SSRF у WP All Import Pro до версії 4.9.3, що дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.6 HIGH
- EPSS
- 34.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP All Import Pro для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 4.9.3 включно через відсутність захисту у функції pmxi_curl_download. Це дозволяє автентифікованим адміністраторам виконувати запити до довільних адрес від імені веб-додатку, потенційно отримуючи доступ до внутрішніх сервісів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до внутрішньої інформації та сервісів, що особливо критично для хмарних платформ, де зловмисники можуть читати метадані інстансів. Це створює ризики витоку даних і порушення безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP All Import Pro та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до адміністративних облікових записів, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте усунення цієї уразливості у вашому плані безпеки.