CVE-2024-1092: podatność w wtyczce RSS Aggregator by Feedzy

Podatność w RSS Aggregator by Feedzy pozwala użytkownikom z uprawnieniami współtwórcy modyfikować kategorie kanałów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1092CVSS 4.3CMS

CVE-2024-1092: podatność w wtyczce RSS Aggregator by Feedzy

Podatność w RSS Aggregator by Feedzy pozwala użytkownikom z uprawnieniami współtwórcy modyfikować kategorie kanałów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
36.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
rss aggregator by feedzy

Co wiadomo

Wtyczka RSS Aggregator by Feedzy do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację danych na pulpicie Feedzy. Użytkownicy z uprawnieniami co najmniej współtwórcy mogą tworzyć, edytować lub usuwać własne kategorie kanałów, co wynika z braku odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Dla administratorów WordPressa korzystających z tej wtyczki istnieje ryzyko niezamierzonych zmian w strukturze kanałów RSS, co może prowadzić do zakłóceń w automatycznym agregowaniu treści i potencjalnego wpływu na reputację serwisu. Luka ma umiarkowany poziom zagrożenia, ale wymaga uwagi w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator by Feedzy i ich niezwłoczne zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi aktywności pod kątem nieautoryzowanych zmian kategorii kanałów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS