Уразливість Server-Side Request Forgery у плагіні URL Media Uploader для WordPress
Плагін URL Media Uploader для WordPress має уразливість SSRF, що дозволяє авторизованим користувачам робити небезпечні запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.69%
- Активно використовується
- немає в KEV
- Продукт
- url media uploader
Що відомо
Плагін URL Media Uploader для WordPress містить уразливість Server-Side Request Forgery (SSRF) у версіях до 1.0.0 включно через дію 'url_media_uploader_url_upload'. Авторизовані користувачі з рівнем доступу автора і вище можуть здійснювати запити до довільних внутрішніх ресурсів через веб-додаток.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторським доступом виконувати запити до внутрішніх сервісів, що може призвести до витоку або модифікації конфіденційної інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої мережі та порушенням цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна URL Media Uploader від розробника apprhyme та встановити їх. Якщо оновлень немає, обмежте доступ до функції завантаження URL лише довіреним користувачам, перегляньте журнали активності на предмет підозрілих запитів і мінімізуйте експозицію внутрішніх сервісів. Пріоритетно оцініть ризики та впровадьте додаткові заходи безпеки.