Уразливість SSRF у плагіні Featured Image from URL (FIFU) для WordPress
Плагін Featured Image from URL (FIFU) для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам робити небажані запити. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Featured Image from URL (FIFU) для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 5.3.1 включно через недостатню перевірку URL перед викликом функції getimagesize() в інтеграції з віджетом Elementor. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть здійснювати запити до довільних внутрішніх ресурсів через параметр fifu_input_url.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом виконувати запити від імені веб-додатку до внутрішніх сервісів, що може призвести до витоку або модифікації конфіденційної інформації. Власники інфраструктури повинні врахувати потенційний ризик несанкціонованого доступу до внутрішніх систем через цей вектор атаки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна FIFU від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати доступ до віджета Elementor та аналізувати журнали на предмет підозрілої активності, а також обмежити мережеві запити з веб-сервера до внутрішніх ресурсів.