CVE-2020-36758: podatność Cross-Site Request Forgery w wtyczce RSS Aggregator by Feedzy

Wtyczka RSS Aggregator by Feedzy do WordPressa jest podatna na CSRF, umożliwiając nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36758CVSS 4.3Web

CVE-2020-36758: podatność Cross-Site Request Forgery w wtyczce RSS Aggregator by Feedzy

Wtyczka RSS Aggregator by Feedzy do WordPressa jest podatna na CSRF, umożliwiając nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
rss aggregator by feedzy

Co wiadomo

Wtyczka RSS Aggregator by Feedzy dla WordPressa w wersjach do 3.4.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji save_feedzy_post_type_meta(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, co umożliwia modyfikację metadanych wpisów.

Wpływ biznesowy

Podatność ta pozwala na nieautoryzowaną modyfikację danych wpisów przez atak CSRF, co może prowadzić do niezamierzonych zmian w treści lub konfiguracji witryny. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ingerencji w zawartość strony bez wiedzy administratora, co może wpłynąć na reputację i bezpieczeństwo serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator by Feedzy i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS