Уразливість SSRF у плагіні Google Doc Embedder для WordPress
Плагін Google Doc Embedder для WordPress має SSRF уразливість, що дозволяє атакувати внутрішні сервіси через шорткод 'gview'. Перевірте оновлення та обмежте права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Google Doc Embedder для WordPress версії до 2.6.4 включно має уразливість Server Side Request Forgery (SSRF) через шорткод 'gview'. Атакувальники з правами не нижче рівня контриб’ютора можуть виконувати запити до довільних адрес від імені веб-додатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до внутрішніх ресурсів організації через веб-додаток, що підвищує ризик витоку даних або порушення роботи внутрішніх сервісів. ІТ-оператори повинні враховувати можливість використання SSRF для обходу мережевих обмежень і потенційних атак на внутрішню інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Google Doc Embedder і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, зокрема для контриб’юторів, а також контролювати та аналізувати журнали доступу на предмет підозрілих запитів. Важливо також обмежити можливість виконання запитів до внутрішніх ресурсів з веб-додатку.