Уразливість SSRF у плагіні HTML5 Audio Player для WordPress
Плагін HTML5 Audio Player для WordPress містить уразливість SSRF, що дозволяє неавторизовані запити до внутрішніх сервісів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 11.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HTML5 Audio Player для WordPress версій 2.4.0 до 2.5.1 містить уразливість Server-Side Request Forgery (SSRF) через функцію getIcyMetadata(). Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може призвести до несанкціонованого доступу до внутрішніх сервісів та потенційної модифікації інформації, що загрожує безпеці корпоративної мережі та конфіденційності даних. Це створює ризики для стабільності та цілісності ІТ-інфраструктури, особливо якщо плагін використовується на продуктивних сайтах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, обмежте доступ до плагіна, зменшіть експозицію сервера в мережі, перегляньте журнали на предмет підозрілої активності та пріоритезуйте усунення цієї уразливості у вашому плані безпеки.