PT-2024-39725 · WordPress · Wp All Import Pro

Ivan Kuzymchak

·

Publicado

2024-12-17

·

Atualizado

2024-12-17

·

CVE-2024-9624

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin WP All Import Pro para versões do WordPress até a 4.9.3, inclusive
Descrição
O problema está relacionado à falsificação de solicitação do lado do servidor (SSRF) devido à falta de proteção contra SSRF na função pmxi curl download. Isso permite que invasores autenticados com acesso de nível de administrador ou superior façam solicitações da web para locais arbitrários a partir do aplicativo web, potencialmente consultando e modificando informações de serviços internos. Em plataformas de nuvem, isso também pode permitir que invasores leiam metadados da instância.
Recomendações
Para versões até a 4.9.3, inclusive, considere desativar a função pmxi curl download até que um patch esteja disponível para impedir a exploração. Restrinja o acesso às funcionalidades do plugin para minimizar o risco de solicitações web não autorizadas. Atualize para uma versão superior à 4.9.3 quando disponível.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9624

Produtos afetados

Wp All Import Pro