PT-2024-15391 · WordPress · Google Doc Embedder
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Google Doc Embedder para versões do WordPress até a 2.6.4, inclusive
Descrição
A vulnerabilidade permite que invasores autenticados com permissões de nível de colaborador ou superiores realizem solicitações web para locais arbitrários a partir da aplicação web por meio do shortcode ‘gview’. Isso pode ser usado para consultar e modificar informações de serviços internos.
Recomendações
Para o plugin Google Doc Embedder para versões do WordPress até a 2.6.4, inclusive, considere desativar o shortcode ‘gview’ até que uma correção esteja disponível para prevenir ataques de falsificação de solicitação do lado do servidor (Server Side Request Forgery).
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Google Doc Embedder