Уразливість SSRF у плагіні Task Scheduler для WordPress до версії 1.6.3
Плагін Task Scheduler для WordPress має SSRF уразливість до версії 1.6.3, що дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 12.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Task Scheduler для WordPress має уразливість Server-Side Request Forgery (SSRF) у всіх версіях до 1.6.3 включно через завдання «Check Website». Це дозволяє автентифікованим адміністраторам виконувати запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може бути використана адміністраторами зловмисниками для доступу та зміни інформації внутрішніх сервісів, що може призвести до витоку даних або порушення роботи внутрішньої інфраструктури. Це створює ризики для безпеки CMS-сайтів, особливо у випадках, коли внутрішні сервіси мають критичне значення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Task Scheduler і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функції «Check Website» лише довіреним адміністраторам, провести аудит логів на підозрілі запити та мінімізувати доступ плагіна до внутрішніх ресурсів. Загалом, слід регулярно переглядати політики безпеки та пріоритезувати виправлення уразливостей.