Уразливість SSRF у плагіні Responsive Lightbox & Gallery для WordPress
Виявлено SSRF у плагіні Responsive Lightbox & Gallery для WordPress (до версії 2.5.3). Рекомендується оновлення та обмеження доступу для захисту внутрішніх сервісів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 14.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Responsive Lightbox & Gallery для WordPress містить уразливість Server-Side Request Forgery (SSRF) у функції get_image_size_by_url у версіях до 2.5.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Author і вище робити запити до довільних внутрішніх ресурсів через веб-додаток.
Бізнес-вплив
Уразливість SSRF може призвести до несанкціонованого доступу або зміни інформації у внутрішніх сервісах організації, що створює ризики для безпеки даних і стабільності інфраструктури. Для власників веб-сайтів на WordPress це означає потенційні загрози витоку даних або порушення роботи внутрішніх систем.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Responsive Lightbox & Gallery та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Author і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Важливо також впровадити додаткові механізми валідації URL, якщо це можливо.