Уразливість SSRF у плагіні Pz-LinkCard для WordPress до версії 2.5.7
Плагін Pz-LinkCard для WordPress до 2.5.7 має уразливість SSRF, що дозволяє користувачам Contributor атакувати внутрішні ресурси. Оновіть плагін для безпеки.
- CVSS
- 3.8 LOW
- EPSS
- 7.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Pz-LinkCard для WordPress версій до 2.5.7 не перевіряє параметри перед виконанням запитів, що дозволяє користувачам з роллю Contributor здійснювати SSRF-атаки. Це може призвести до несанкціонованого доступу до внутрішніх ресурсів.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Pz-LinkCard, ця уразливість створює ризик внутрішніх SSRF-атак навіть від користувачів з обмеженими правами. Це може вплинути на безпеку внутрішньої мережі та конфіденційність даних, особливо в організаціях з багаторівневими ролями користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Pz-LinkCard до версії 2.5.7 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки SSRF-активності та обмежити зовнішні запити з сервера. Також варто регулярно переглядати оновлення безпеки від розробника плагіна.