Уразливість SSRF у плагіні Xagio SEO для WordPress
Уразливість SSRF у плагіні Xagio SEO для WordPress дозволяє аутентифікованим користувачам здійснювати небезпечні запити. Рекомендується оновлення та моніторинг.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Xagio SEO – AI Powered SEO для WordPress містить уразливість Server-Side Request Forgery (SSRF) у функції 'pixabayDownloadImage' у всіх версіях до 7.1.0.30 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть здійснювати запити до довільних адрес від імені веб-додатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до внутрішніх ресурсів організації через веб-додаток, що створює ризики витоку даних або зміни конфігурації. Для ІТ-операторів це означає необхідність оцінки потенційного впливу на внутрішню інфраструктуру та посилення контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Subscriber, зменшити експозицію внутрішніх сервісів, а також переглянути журнали доступу на предмет підозрілої активності. Пріоритезуйте виправлення уразливості відповідно до ризиків вашої інфраструктури.