CVE-2024-4354
El plugin TablePress para WordPress contiene una vulnerabilidad de falsificación de solicitud del lado del servidor en la función get_files_to_import() que afecta las versiones hasta la 2.3. Los usuarios autenticados con privilegios de autor o superiores pueden explotar este defecto para iniciar solicitudes web hacia destinos arbitrarios desde el servidor del sitio web, permitiéndoles potencialmente acceder o modificar datos de servicios internos. La vulnerabilidad fue remediada limitando la función de importación de URL solo a administradores, ya que una solución completa requeriría cambios en el núcleo de WordPress en funciones como wp_safe_remote_get(). El problema fue resuelto en la versión 2.3.2.
Basado en datos públicos de CVE (MITRE/NVD).