Уразливість SSRF у плагіні Google Doc Embedder для WordPress

Плагін Google Doc Embedder для WordPress має SSRF уразливість, що дозволяє атакувати внутрішні сервіси через шорткод 'gview'. Перевірте оновлення та обмежте права користувачів.
CVE-2024-0216CVSS 6.4Web

Уразливість SSRF у плагіні Google Doc Embedder для WordPress

Плагін Google Doc Embedder для WordPress має SSRF уразливість, що дозволяє атакувати внутрішні сервіси через шорткод 'gview'. Перевірте оновлення та обмежте права користувачів.

CVSS
6.4 MEDIUM
EPSS
23.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Google Doc Embedder для WordPress версії до 2.6.4 включно має уразливість Server Side Request Forgery (SSRF) через шорткод 'gview'. Атакувальники з правами не нижче рівня контриб’ютора можуть виконувати запити до довільних адрес від імені веб-додатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх ресурсів організації через веб-додаток, що підвищує ризик витоку даних або порушення роботи внутрішніх сервісів. ІТ-оператори повинні враховувати можливість використання SSRF для обходу мережевих обмежень і потенційних атак на внутрішню інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Google Doc Embedder і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, зокрема для контриб’юторів, а також контролювати та аналізувати журнали доступу на предмет підозрілих запитів. Важливо також обмежити можливість виконання запитів до внутрішніх ресурсів з веб-додатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки