Уразливість SSRF у плагіні B Carousel Block для WordPress
Плагін B Carousel Block для WordPress має SSRF уразливість до версії 1.1.5. Рекомендується оновлення та обмеження доступу для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін B Carousel Block для WordPress версій до 1.1.5 включно має уразливість Server-Side Request Forgery (SSRF). Уразливість виникає через відсутність перевірки URL, що вводяться користувачем, перед їх обробкою функцією wp_remote_request().
Бізнес-вплив
Зловмисники з рівнем доступу не нижче підписника можуть використовувати цю уразливість для виконання запитів до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку. Це може призвести до витоку або модифікації конфіденційної інформації внутрішніх сервісів, що створює ризики для безпеки корпоративної інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна B Carousel Block та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати доступ плагіна до внутрішніх ресурсів. Пріоритетно слід розглянути заходи з обмеження зовнішніх запитів від веб-додатку.