CVE-2024-6621: podatność w wtyczce RSS Aggregator dla WordPress

Podatność CVE-2024-6621 w wtyczce RSS Aggregator pozwala subskrybentom na modyfikację kanałów RSS. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6621CVSS 4.3Web

CVE-2024-6621: podatność w wtyczce RSS Aggregator dla WordPress

Podatność CVE-2024-6621 w wtyczce RSS Aggregator pozwala subskrybentom na modyfikację kanałów RSS. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
31.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
rss aggregator

Co wiadomo

Wtyczka RSS Aggregator dla WordPress (do wersji 4.23.11 włącznie) pozwala na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień w funkcjach aktywujących i wstrzymujących źródła RSS. Użytkownicy z poziomem subskrybenta i wyższym mogą aktywować lub wstrzymywać istniejące kanały RSS.

Wpływ biznesowy

Ta luka umożliwia osobom z ograniczonym dostępem (np. subskrybentom) ingerencję w działanie kanałów RSS, co może prowadzić do niezamierzonych zmian w treści publikowanej na stronie. Może to wpłynąć na wiarygodność i integralność informacji prezentowanych użytkownikom oraz wymagać dodatkowych działań administracyjnych w celu wykrycia i naprawy nieautoryzowanych zmian.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator u dostawcy rebelcode i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności wtyczki oraz przeprowadzić audyt istniejących kanałów RSS pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS