Уразливість SSRF у WP All Import Pro для WordPress (CVE-2024-9624)

Виявлено SSRF у WP All Import Pro до версії 4.9.3, що дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-9624CVSS 7.6CMS

Уразливість SSRF у WP All Import Pro для WordPress (CVE-2024-9624)

Виявлено SSRF у WP All Import Pro до версії 4.9.3, що дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
7.6 HIGH
EPSS
34.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP All Import Pro для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 4.9.3 включно через відсутність захисту у функції pmxi_curl_download. Це дозволяє автентифікованим адміністраторам виконувати запити до довільних адрес від імені веб-додатку, потенційно отримуючи доступ до внутрішніх сервісів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до внутрішньої інформації та сервісів, що особливо критично для хмарних платформ, де зловмисники можуть читати метадані інстансів. Це створює ризики витоку даних і порушення безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP All Import Pro та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до адміністративних облікових записів, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте усунення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки