CVE-2024-1092: podatność w wtyczce RSS Aggregator by Feedzy
Podatność w RSS Aggregator by Feedzy pozwala użytkownikom z uprawnieniami współtwórcy modyfikować kategorie kanałów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rss aggregator by feedzy
Co wiadomo
Wtyczka RSS Aggregator by Feedzy do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację danych na pulpicie Feedzy. Użytkownicy z uprawnieniami co najmniej współtwórcy mogą tworzyć, edytować lub usuwać własne kategorie kanałów, co wynika z braku odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Dla administratorów WordPressa korzystających z tej wtyczki istnieje ryzyko niezamierzonych zmian w strukturze kanałów RSS, co może prowadzić do zakłóceń w automatycznym agregowaniu treści i potencjalnego wpływu na reputację serwisu. Luka ma umiarkowany poziom zagrożenia, ale wymaga uwagi w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator by Feedzy i ich niezwłoczne zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi aktywności pod kątem nieautoryzowanych zmian kategorii kanałów.