Уразливість SSRF у плагіні Embed Any Document для WordPress
Плагін Embed Any Document для WordPress має SSRF у версіях до 2.7.5, що дозволяє аутентифікованим користувачам робити небезпечні запити.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Embed Any Document для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 2.7.5 включно через шорткод 'embeddoc'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати запити до довільних внутрішніх ресурсів.
Бізнес-вплив
Ця уразливість дозволяє потенційно зловмисним користувачам отримувати або змінювати інформацію з внутрішніх сервісів через веб-застосунок, що може призвести до витоку даних або порушення цілісності систем. Власники сайтів на WordPress повинні врахувати ризики, особливо якщо плагін використовується у середовищах з конфіденційною інформацією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Embed Any Document і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до шорткоду 'embeddoc' лише довіреним користувачам, переглянути журнали активності на предмет підозрілих запитів та мінімізувати експозицію внутрішніх сервісів.