CVE-2020-36758: podatność Cross-Site Request Forgery w wtyczce RSS Aggregator by Feedzy
Wtyczka RSS Aggregator by Feedzy do WordPressa jest podatna na CSRF, umożliwiając nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rss aggregator by feedzy
Co wiadomo
Wtyczka RSS Aggregator by Feedzy dla WordPressa w wersjach do 3.4.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji save_feedzy_post_type_meta(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, co umożliwia modyfikację metadanych wpisów.
Wpływ biznesowy
Podatność ta pozwala na nieautoryzowaną modyfikację danych wpisów przez atak CSRF, co może prowadzić do niezamierzonych zmian w treści lub konfiguracji witryny. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ingerencji w zawartość strony bez wiedzy administratora, co może wpłynąć na reputację i bezpieczeństwo serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator by Feedzy i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPressa.