Плагин WordPress Simple Google Calendar Outlook Events Widget до версии 3.1.0 не проверяет URL-адрес, предоставленный пользователем, перед выполнением запроса на стороне сервера, что позволяет неаутентифицированным злоумышленникам выполнять атаки подделки запроса на стороне сервера и, в некоторых случаях, читать ответ на внутренний запрос.
Показать оригинальное описание (EN)
The Simple Google Calendar Outlook Events Widget WordPress plugin before 3.1.0 does not validate a user-supplied URL before performing a server-side request, allowing unauthenticated attackers to perform Server-Side Request Forgery attacks and, in some cases, read the response of the internal request.
Характеристики атаки
Последствия
Строка CVSS v3.1