Вразливість Server-Side Request Forgery у плагіні Export and Import Users and Customers для WordPress
Вразливість Server-Side Request Forgery у плагіні WordPress Export and Import Users and Customers дозволяє адміністраторам робити небезпечні запити. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.6 HIGH
- EPSS
- 31.24%
- Активно використовується
- немає в KEV
- Продукт
- import export wordpress users
Що відомо
Плагін Export and Import Users and Customers для WordPress має вразливість Server-Side Request Forgery (SSRF) у функції validate_file() у всіх версіях до 2.6.2 включно. Зловмисники з правами адміністратора можуть здійснювати веб-запити до довільних внутрішніх ресурсів через веб-додаток.
Бізнес-вплив
Ця вразливість дозволяє адміністраторам зловмисникам отримувати доступ до внутрішніх сервісів та потенційно змінювати їхні дані, що може призвести до витоку інформації або порушення роботи внутрішньої інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати високий рівень ризику та можливі наслідки для безпеки даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Важливо також переглянути політики безпеки та пріоритезувати усунення цієї вразливості.