CVE-2024-6621: podatność w wtyczce RSS Aggregator dla WordPress
Podatność CVE-2024-6621 w wtyczce RSS Aggregator pozwala subskrybentom na modyfikację kanałów RSS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rss aggregator
Co wiadomo
Wtyczka RSS Aggregator dla WordPress (do wersji 4.23.11 włącznie) pozwala na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień w funkcjach aktywujących i wstrzymujących źródła RSS. Użytkownicy z poziomem subskrybenta i wyższym mogą aktywować lub wstrzymywać istniejące kanały RSS.
Wpływ biznesowy
Ta luka umożliwia osobom z ograniczonym dostępem (np. subskrybentom) ingerencję w działanie kanałów RSS, co może prowadzić do niezamierzonych zmian w treści publikowanej na stronie. Może to wpłynąć na wiarygodność i integralność informacji prezentowanych użytkownikom oraz wymagać dodatkowych działań administracyjnych w celu wykrycia i naprawy nieautoryzowanych zmian.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator u dostawcy rebelcode i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności wtyczki oraz przeprowadzić audyt istniejących kanałów RSS pod kątem nieautoryzowanych zmian.