Вразливість SSRF у плагіні Auto Save Remote Images (Drafts) для WordPress
Вразливість SSRF у плагіні Auto Save Remote Images (Drafts) для WordPress дозволяє автентифікованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Auto Save Remote Images (Drafts) для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 1.0.9 включно через функцію fetch_images(). Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Зловмисники з правами Contributor і вище можуть використовувати цю вразливість для доступу та потенційної модифікації інформації внутрішніх сервісів, що може призвести до витоку даних або порушення роботи внутрішньої інфраструктури. Це створює ризики для безпеки вебсайту та пов’язаних систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.