Уразливість SSRF у плагіні WP Shortcodes Ultimate для WordPress
Виявлено SSRF у плагіні WP Shortcodes Ultimate для WordPress, що дозволяє адміністраторам та Contributor отримувати доступ до внутрішніх сервісів. Рекомендується оновлення та аудит.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Shortcodes Ultimate для WordPress містить уразливість Server-Side Request Forgery (SSRF) у функції su_shortcode_csv_table у версіях до 7.4.5 включно. Атакувальники з правами адміністратора можуть виконувати запити до довільних внутрішніх ресурсів через вебдодаток, а при ввімкненій опції «Небезпечні функції» — навіть користувачі з рівнем Contributor і вище можуть експлуатувати цю вразливість.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами адміністратора або, за певних налаштувань, з правами Contributor, отримувати доступ до внутрішніх сервісів організації, що може призвести до витоку або модифікації конфіденційної інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої мережі та порушенням цілісності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Shortcodes Ultimate та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів, особливо вимкнути опцію «Небезпечні функції», а також провести аудит логів на предмет підозрілої активності. Важливо мінімізувати експозицію внутрішніх сервісів і пріоритезувати виправлення цієї уразливості.