Уразливість Blind SSRF у плагіні WP Crontrol для WordPress
Виявлено уразливість blind SSRF у плагіні WP Crontrol для WordPress, що дозволяє адміністраторам виконувати довільні запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.9 MEDIUM
- EPSS
- 27.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Crontrol для WordPress версій 1.17.0–1.19.1 має уразливість blind Server-Side Request Forgery (SSRF) через функцію 'wp_remote_request'. Атакуючі з правами адміністратора можуть здійснювати запити до довільних адрес від імені вебдодатку.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами адміністратора виконувати запити до внутрішніх сервісів, що може призвести до витоку або зміни конфіденційної інформації. Власники інфраструктури повинні врахувати потенційний ризик компрометації внутрішніх систем через цю вразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Crontrol від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів.