Плагин PowerPress Podcasting от плагина Blubrry WordPress до версии 11.17.1 не проверяет ни одну из настроек URL-адреса эпизода подкаста перед выполнением запроса на стороне сервера, что позволяет пользователям с такой низкой ролью, как участник, выполнять атаки подделки запросов на стороне сервера, которые могут быть нацелены на внутренние службы.
Показать оригинальное описание (EN)
The PowerPress Podcasting plugin by Blubrry WordPress plugin before 11.17.1 does not validate one of its Podcast Episode URL settings before performing a server-side request with it, allowing users with a role as low as Contributor to perform Server-Side Request Forgery attacks that can target internal services.
Характеристики атаки
Последствия
Строка CVSS v3.1