CVE-2023-6805: podatność Blind SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress
Podatność Blind SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress umożliwia ataki z poziomu współtwórcy. Zalecana aktualizacja do wersji 4.4.8.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rss aggregator by feedzy
Co wiadomo
Wtyczka RSS Aggregator by Feedzy do WordPressa jest podatna na Blind Server-Side Request Forgery (SSRF) w wersjach do 4.4.7 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wysyłać żądania do dowolnych adresów z poziomu aplikacji webowej, co może prowadzić do modyfikacji danych wewnętrznych usług.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem współtwórcy lub wyższym wykonywanie nieautoryzowanych żądań sieciowych z serwera, co może skutkować wyciekiem lub modyfikacją danych wewnętrznych systemów. Może to narazić infrastrukturę na dalsze ataki lub utratę integralności danych, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki RSS Aggregator by Feedzy do wersji co najmniej 4.4.8, która usuwa podatność dla użytkowników na poziomie autora i wyżej. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca, monitoruj logi pod kątem podejrzanych żądań oraz rozważ ograniczenie dostępu sieciowego do wewnętrznych usług z poziomu serwera WWW.