CVE-2023-6805: podatność Blind SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress

Podatność Blind SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress umożliwia ataki z poziomu współtwórcy. Zalecana aktualizacja do wersji 4.4.8.
CVE-2023-6805CVSS 6.4CMS

CVE-2023-6805: podatność Blind SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress

Podatność Blind SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress umożliwia ataki z poziomu współtwórcy. Zalecana aktualizacja do wersji 4.4.8.

CVSS
6.4 MEDIUM
EPSS
26.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
rss aggregator by feedzy

Co wiadomo

Wtyczka RSS Aggregator by Feedzy do WordPressa jest podatna na Blind Server-Side Request Forgery (SSRF) w wersjach do 4.4.7 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wysyłać żądania do dowolnych adresów z poziomu aplikacji webowej, co może prowadzić do modyfikacji danych wewnętrznych usług.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem współtwórcy lub wyższym wykonywanie nieautoryzowanych żądań sieciowych z serwera, co może skutkować wyciekiem lub modyfikacją danych wewnętrznych systemów. Może to narazić infrastrukturę na dalsze ataki lub utratę integralności danych, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki RSS Aggregator by Feedzy do wersji co najmniej 4.4.8, która usuwa podatność dla użytkowników na poziomie autora i wyżej. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca, monitoruj logi pod kątem podejrzanych żądań oraz rozważ ograniczenie dostępu sieciowego do wewnętrznych usług z poziomu serwera WWW.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS