Luka SSRF w wtyczce Google Doc Embedder dla WordPress (CVE-2024-0216)
Luka SSRF w Google Doc Embedder do wersji 2.6.4 pozwala na żądania sieciowe przez użytkowników z uprawnieniami współautora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Google Doc Embedder dla WordPress do wersji 2.6.4 zawiera lukę Server Side Request Forgery (SSRF) w shortcode 'gview'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współautora wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.
Wpływ biznesowy
Atakujący z uprawnieniami współautora lub wyższymi mogą wykorzystać tę lukę do przesyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji poufnych danych. Może to wpłynąć na bezpieczeństwo infrastruktury i integralność danych w organizacji korzystającej z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Google Doc Embedder i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć dostęp do wewnętrznych usług. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.