Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TablePress para Wordpress (CVE-2024-23825)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
30/01/2024
Última modificación:
05/02/2024

Descripción

TablePress es un complemento de tablas para Wordpress. Para importar tablas, TablePress realiza solicitudes HTTP externas basadas en una URL proporcionada por el usuario. Esa entrada del usuario no se filtra lo suficiente, lo que hace posible enviar solicitudes a ubicaciones de red no deseadas y recibir respuestas. En sitios en un entorno de nube como AWS, un atacante puede potencialmente realizar solicitudes GET a la API REST de metadatos de la instancia. Si la configuración de la instancia no es segura, esto puede provocar la exposición de datos internos, incluidas las credenciales. Esta vulnerabilidad se solucionó en 2.2.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tablepress:tablepress:*:*:*:*:*:wordpress:*:* 2.2.5 (excluyendo)