平台
wordpress
组件
makestories-helper
修复版本
3.0.4
CVE-2024-38746 描述了 MakeStories (for Google Web Stories) 中的路径遍历漏洞,允许攻击者进行服务器端请求伪造 (SSRF)。此漏洞影响使用 MakeStories 版本小于等于 3.0.3 的 WordPress 网站。通过利用此漏洞,攻击者可能能够访问内部资源或执行未经授权的操作。已发布安全补丁 3.0.4,建议立即升级。
该 SSRF 漏洞允许攻击者通过构造恶意的 URL,向 MakeStories 插件配置的任何内部或外部资源发起请求。攻击者可以利用此漏洞读取敏感文件,访问内部 API,甚至可能执行代码,具体取决于服务器的配置和权限。如果 MakeStories 插件被配置为访问数据库或其他敏感服务,攻击者可能能够窃取数据或破坏系统。由于 SSRF 漏洞通常难以检测,因此可能导致严重的后果,例如数据泄露、服务中断和系统控制权被盗。
该漏洞已于 2024 年 8 月 1 日公开披露。目前尚无公开的利用代码 (PoC),但由于 SSRF 漏洞的普遍性,预计未来可能会出现。该漏洞尚未被添加到 CISA KEV 目录,但其 CVSS 评分表明存在中等风险。建议密切关注安全社区的动态,并及时采取缓解措施。
Websites utilizing MakeStories for Google Web Stories, particularly those running versions prior to 3.0.4, are at risk. Shared hosting environments where multiple WordPress sites share the same server resources are especially vulnerable, as a compromise of one site could potentially lead to the compromise of others. Sites that rely on MakeStories to integrate with internal or external APIs are also at higher risk.
• wordpress / composer / npm:
grep -r '../' /var/www/html/wp-content/plugins/makestories/*• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/makestories/some-file.php?url=../sensitive-file• wordpress / composer / npm:
wp plugin list --status=active | grep makestoriesdisclosure
漏洞利用状态
EPSS
0.79% (74% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 MakeStories (for Google Web Stories) 插件升级至 3.0.4 或更高版本。如果无法立即升级,可以尝试限制 MakeStories 插件的访问权限,例如,通过配置防火墙或 Web 应用防火墙 (WAF) 来阻止对敏感资源的访问。此外,应定期审查 MakeStories 插件的配置,确保其只访问必要的资源。如果使用代理服务器,配置代理规则以阻止对不信任域的请求。
Actualice el plugin MakeStories (for Google Web Stories) a una versión posterior a la 3.0.3. Esto solucionará las vulnerabilidades de Path Traversal y Server Side Request Forgery. Puede actualizar el plugin directamente desde el panel de administración de WordPress.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-38746 是 MakeStories (for Google Web Stories) 插件中的服务器端请求伪造 (SSRF) 漏洞,允许攻击者通过构造恶意的 URL 访问内部资源。
如果您正在使用 MakeStories (for Google Web Stories) 插件的版本小于等于 3.0.3,则您可能受到此漏洞的影响。
立即将 MakeStories (for Google Web Stories) 插件升级至 3.0.4 或更高版本。
目前尚无公开的利用代码,但由于 SSRF 漏洞的普遍性,预计未来可能会出现。
请访问 MakeStories 官方网站或 WordPress 插件目录,查找有关此漏洞的安全公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。