Уразливість Server-Side Request Forgery у плагіні Multiple Page Generator для WordPress

Плагін Multiple Page Generator для WordPress має SSRF уразливість, що дозволяє редакторам робити небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-10705CVSS 5.4CMS

Уразливість Server-Side Request Forgery у плагіні Multiple Page Generator для WordPress

Плагін Multiple Page Generator для WordPress має SSRF уразливість, що дозволяє редакторам робити небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
25.4%
Активно використовується
немає в KEV
Продукт
multiple page generator

Що відомо

Плагін Multiple Page Generator для WordPress містить уразливість Server-Side Request Forgery (SSRF) у функції 'mpg_download_file_by_link' у версіях до 4.0.5 включно. Атакувальники з правами редактора та вище можуть здійснювати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Ця уразливість дозволяє потенційно зловмисним користувачам отримувати доступ до внутрішніх сервісів і змінювати інформацію, що може призвести до витоку даних або порушення цілісності систем. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої мережі через експлуатацію SSRF.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Multiple Page Generator від розробника themeisle та встановити їх. Якщо оновлення недоступні, обмежте доступ до плагіна користувачам з правами редактора і вище, перегляньте журнали активності на предмет підозрілих запитів і мінімізуйте експозицію внутрішніх сервісів. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки