Уразливість SSRF у плагіні WP Meta SEO для WordPress
Уразливість SSRF у плагіні WP Meta SEO для WordPress дозволяє автентифікованим користувачам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Meta SEO для WordPress містить уразливість Server-Side Request Forgery (SSRF) у версіях до 4.5.18 включно через параметр 'new_link'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати запити до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може бути використана для отримання або зміни інформації у внутрішніх сервісах, а також для збору даних про внутрішню інфраструктуру через відображення HTTP статусів у відповіді. Це створює ризик компрометації внутрішніх систем та витоку конфіденційної інформації, що може вплинути на безпеку ІТ-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Meta SEO від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до ролей з можливістю експлуатації уразливості, перегляньте логи на предмет підозрілої активності та мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення цієї уразливості у планах безпеки.