Уразливість SSRF у плагіні All In One Image Viewer Block для WordPress
Виявлено SSRF у плагіні All In One Image Viewer Block для WordPress до версії 1.0.2. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 21.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All In One Image Viewer Block для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.0.2 включно через відсутність авторизації та перевірки URL на REST API для проксі-зображень. Це дозволяє неавторизованим зловмисникам виконувати запити до довільних внутрішніх ресурсів від імені веб-додатку.
Бізнес-вплив
Уразливість SSRF може призвести до несанкціонованого доступу або зміни даних внутрішніх сервісів, що створює ризики витоку інформації та порушення цілісності системи. Для власників інфраструктури це означає потенційні загрози безпеці, які можуть вплинути на стабільність і довіру до веб-сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, впровадити додаткові механізми авторизації та валідації URL, а також моніторити логи на предмет підозрілої активності. Пріоритезуйте усунення цієї уразливості для зниження ризиків.