Уразливість Server-Side Request Forgery у плагіні Multiple Page Generator для WordPress
Плагін Multiple Page Generator для WordPress має SSRF уразливість, що дозволяє редакторам робити небезпечні запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.4%
- Активно використовується
- немає в KEV
- Продукт
- multiple page generator
Що відомо
Плагін Multiple Page Generator для WordPress містить уразливість Server-Side Request Forgery (SSRF) у функції 'mpg_download_file_by_link' у версіях до 4.0.5 включно. Атакувальники з правами редактора та вище можуть здійснювати веб-запити до довільних адрес від імені веб-додатку.
Бізнес-вплив
Ця уразливість дозволяє потенційно зловмисним користувачам отримувати доступ до внутрішніх сервісів і змінювати інформацію, що може призвести до витоку даних або порушення цілісності систем. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої мережі через експлуатацію SSRF.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Multiple Page Generator від розробника themeisle та встановити їх. Якщо оновлення недоступні, обмежте доступ до плагіна користувачам з правами редактора і вище, перегляньте журнали активності на предмет підозрілих запитів і мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.