Уразливість SSRF у плагіні Fediverse Embeds для WordPress до версії 1.5.8
Плагін Fediverse Embeds для WordPress до 1.5.8 має SSRF уразливість, що дозволяє анонімним користувачам виконувати довільні серверні запити. Оновіть плагін для безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 8.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fediverse Embeds для WordPress версій до 1.5.8 не перевіряє цільові URL у серверних запитах через незахищений медіа-проксі, що дозволяє анонімним користувачам виконувати запити до довільних адрес, включно з внутрішніми мережами, та отримувати відповіді. Це призводить до повного читання через Server-Side Request Forgery (SSRF) та відкритого проксі.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам отримати доступ до внутрішніх ресурсів мережі, які зазвичай недоступні зовні, що ставить під загрозу конфіденційність та безпеку даних. Власники сайтів на WordPress із цим плагіном можуть зазнати витоку інформації або використання серверу як відкритого проксі для подальших атак.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Fediverse Embeds і встановити версію 1.5.8 або новішу. Якщо оновлення недоступне, слід обмежити доступ до медіа-проксі або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити можливість виконання зовнішніх запитів із серверу.