Вразливість SSRF у плагіні Kirki для WordPress до версії 6.0.12
Плагін Kirki WordPress до 6.0.12 дозволяє неавторизованим атакам виконувати серверні запити до довільних хостів. Оновіть плагін для безпеки.
- CVSS
- 9.1 CRITICAL
- EPSS
- 16.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kirki для WordPress версій до 6.0.12 не перевіряє URL, надані користувачем, перед виконанням серверних запитів. Це дозволяє неавторизованим зловмисникам змусити сайт робити HTTP-запити до довільних хостів (Server-Side Request Forgery).
Бізнес-вплив
Ця вразливість може бути використана для обходу внутрішніх мережевих обмежень і доступу до внутрішніх ресурсів через серверні запити, що створює ризик витоку даних або подальших атак. Власники сайтів на WordPress із встановленим плагіном Kirki повинні оцінити потенційний вплив на безпеку своїх систем.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Kirki до версії 6.0.12 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити вхідні дані URL, перевіряти їх перед обробкою, а також переглянути журнали серверних запитів на предмет підозрілої активності. Важливо також мінімізувати доступ плагіна до внутрішніх мереж.