Luka wtyczki WP Filter & Combine RSS Feeds umożliwia nieautoryzowaną modyfikację danych

Luka wtyczki WP Filter & Combine RSS Feeds umożliwia usuwanie kanałów RSS przez użytkowników z uprawnieniami Współpracownika i wyższymi.
CVE-2025-7828CVSS 4.3CMS

Luka wtyczki WP Filter & Combine RSS Feeds umożliwia nieautoryzowaną modyfikację danych

Luka wtyczki WP Filter & Combine RSS Feeds umożliwia usuwanie kanałów RSS przez użytkowników z uprawnieniami Współpracownika i wyższymi.

CVSS
4.3 MEDIUM
EPSS
10.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Filter & Combine RSS Feeds dla WordPressa do wersji 0.4 włącznie posiada lukę pozwalającą na usuwanie kanałów RSS przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika. Problem wynika z braku sprawdzenia uprawnień w funkcji post_listing_page().

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika mogą usunąć kanały RSS, co może prowadzić do zakłóceń w wyświetlaniu treści i potencjalnej utraty danych. W środowiskach CMS, gdzie wielu użytkowników ma różne poziomy dostępu, luka ta może zostać wykorzystana do nieautoryzowanych zmian, wpływając na integralność i dostępność informacji.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki WP Filter & Combine RSS Feeds i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji, zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS