Уразливість Blind SSRF у плагіні MxChat для WordPress до версії 2.4.6
Blind SSRF у плагіні MxChat для WordPress до версії 2.4.6 дозволяє неавторизованим атакам виконувати довільні HTTP-запити з сервера.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MxChat – AI Chatbot для WordPress має уразливість Blind Server-Side Request Forgery (SSRF) через недостатню перевірку URL у функції обробки PDF. Це дозволяє неавторизованим зловмисникам змусити сервер WordPress виконувати HTTP-запити до довільних адрес через AJAX-дію mxchat_handle_chat_request.
Бізнес-вплив
Уразливість може бути використана для обходу внутрішніх мережевих обмежень або доступу до внутрішніх ресурсів, що підвищує ризик витоку даних або подальших атак. Власники сайтів на WordPress із цим плагіном повинні врахувати потенційний вплив на безпеку серверної інфраструктури та конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MxChat від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції AJAX mxchat_handle_chat_request, провести аудит логів на підозрілі запити та мінімізувати експозицію сервера в мережі. Пріоритезуйте заходи безпеки відповідно до ризиків вашої інфраструктури.