Вразливість SSRF у плагіні WowOptin для WordPress
Вразливість SSRF у плагіні WowOptin для WordPress дозволяє зловмисникам виконувати небезпечні запити через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 22.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WowOptin: Next-Gen Popup Maker для WordPress має вразливість Server-Side Request Forgery (SSRF) у версіях до 1.4.29 включно. Через відкритий REST API з недостатньою перевіркою URL зловмисники можуть виконувати запити до довільних внутрішніх ресурсів від імені веб-додатку.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим зловмисникам надсилати запити до внутрішніх сервісів через веб-додаток, що може призвести до витоку або модифікації конфіденційної інформації. Для власників інфраструктури це підвищує ризик компрометації внутрішніх систем і порушення безпеки даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WowOptin до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до REST API, перевірити журнали на підозрілі запити та мінімізувати експозицію внутрішніх сервісів. Важливо також регулярно переглядати оновлення від розробника плагіна.