Уразливість SSRF у плагіні User Language Switch для WordPress
Плагін User Language Switch для WordPress має SSRF у версіях до 1.6.10, що дозволяє адміністраторам робити небезпечні запити. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 25.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Language Switch для WordPress має уразливість серверного запиту (SSRF) у функції download_language() через відсутність перевірки URL у версіях до 1.6.10 включно. Це дозволяє автентифікованим адміністраторам виконувати запити до довільних внутрішніх ресурсів через веб-додаток.
Бізнес-вплив
Уразливість SSRF може бути використана для отримання доступу або модифікації інформації внутрішніх сервісів, що створює ризики витоку даних або порушення роботи інфраструктури. Власники сайтів на WordPress з цим плагіном повинні врахувати потенційні загрози для безпеки своїх систем та даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна User Language Switch від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Пріоритетно слід впровадити заходи контролю вхідних URL у функції завантаження мови.