PT-2025-1604 · WordPress · Multiple Page Generator Plugin
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin Multiple Page Generator – Plugin MPG para WordPress versões até a 4.0.5 (inclusive)
Descrição
A vulnerabilidade permite que atacantes autenticados, com acesso de nível de editor ou superior, efetuem requisições web para locais arbitrários originadas da aplicação web por meio da função
mpg download file by link. Isso pode ser utilizado para consultar e modificar informações de serviços internos.Recomendações
Para versões até a 4.0.5 (inclusive), considere desativar a função
mpg download file by link como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à funcionalidade do plugin para minimizar o risco de exploração, garantindo que apenas o pessoal necessário tenha acesso de nível de editor ou superior.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Multiple Page Generator Plugin