PT-2024-15391 · WordPress · Google Doc Embedder

·

CVE-2024-0216

·

Publicado

2024-04-29

·

Atualizado

2024-04-30

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Google Doc Embedder para versões do WordPress até a 2.6.4, inclusive
Descrição
A vulnerabilidade permite que invasores autenticados com permissões de nível de colaborador ou superiores realizem solicitações web para locais arbitrários a partir da aplicação web por meio do shortcode ‘gview’. Isso pode ser usado para consultar e modificar informações de serviços internos.
Recomendações
Para o plugin Google Doc Embedder para versões do WordPress até a 2.6.4, inclusive, considere desativar o shortcode ‘gview’ até que uma correção esteja disponível para prevenir ataques de falsificação de solicitação do lado do servidor (Server Side Request Forgery).
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0216

Produtos afetados

Google Doc Embedder