Уразливість SSRF у плагіні Featured Image Plus для WordPress
Плагін Featured Image Plus для WordPress має SSRF уразливість, що дозволяє адміністраторам робити довільні запити від імені сайту. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 16.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Featured Image Plus – Quick & Bulk Edit with Unsplash для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.6.6 включно через функцію fip_get_image_options(). Це дозволяє автентифікованим адміністраторам виконувати запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може бути використана адміністраторами для доступу та модифікації інформації внутрішніх сервісів, що підвищує ризик компрометації внутрішньої мережі та витоку даних. Це створює потенційні загрози для безпеки інфраструктури веб-сайтів на базі WordPress, особливо якщо плагін використовується у критичних середовищах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності, а також мінімізувати можливий вплив шляхом обмеження мережевих запитів з веб-додатку.