CVE-2023-6798: podatność w wtyczce RSS Aggregator by Feedzy dla WordPress
Podatność w wtyczce RSS Aggregator by Feedzy umożliwia nieautoryzowaną zmianę ustawień przez użytkowników z uprawnieniami autora w WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rss aggregator by feedzy
Co wiadomo
Wtyczka RSS Aggregator by Feedzy do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę ustawień przez użytkowników z uprawnieniami autora lub wyższymi. Problem dotyczy wszystkich wersji do 4.3.2 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień podczas aktualizacji ustawień.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą zmieniać konfigurację wtyczki, w tym ustawienia proxy, co może prowadzić do niezamierzonych przekierowań ruchu lub innych niepożądanych działań. Może to wpłynąć na stabilność i bezpieczeństwo serwisu opartego na WordPress, zwłaszcza jeśli wtyczka jest kluczowa dla agregacji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Przegląd i ograniczenie dostępu do panelu administracyjnego może dodatkowo zmniejszyć ryzyko wykorzystania luki.