Уразливість Server-Side Request Forgery у плагіні Broken Link Notifier для WordPress
Виявлено уразливість SSRF у плагіні Broken Link Notifier для WordPress, що дозволяє неавторизованим атакам робити запити від імені сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 46.23%
- Активно використовується
- немає в KEV
- Продукт
- broken link notifier
Що відомо
Плагін Broken Link Notifier для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.3.0 включно через функцію ajax_blinks(), що викликає check_url_status_code(). Це дозволяє неавторизованим зловмисникам виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може бути використана для доступу або зміни інформації внутрішніх сервісів, що створює ризики витоку даних або порушення роботи внутрішньої інфраструктури. Це особливо критично для організацій, які використовують цей плагін у своїх WordPress-сайтах, оскільки атаки можуть відбуватися без автентифікації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Broken Link Notifier від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію внутрішніх сервісів, переглянути логи на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.