Уразливість CSRF у плагіні RSS Aggregator by Feedzy для WordPress

Плагін RSS Aggregator by Feedzy має уразливість CSRF до версії 3.4.2, що дозволяє неавторизованим змінам метаданих публікацій. Рекомендується оновлення та безпекові заходи.
CVE-2020-36758CVSS 4.3Web

Уразливість CSRF у плагіні RSS Aggregator by Feedzy для WordPress

Плагін RSS Aggregator by Feedzy має уразливість CSRF до версії 3.4.2, що дозволяє неавторизованим змінам метаданих публікацій. Рекомендується оновлення та безпекові заходи.

CVSS
4.3 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
rss aggregator by feedzy

Що відомо

Плагін RSS Aggregator by Feedzy для WordPress версій до 3.4.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції save_feedzy_post_type_meta(). Це дозволяє неавторизованим зловмисникам оновлювати метадані записів, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у метаданих публікацій на сайті, що може вплинути на цілісність контенту та довіру користувачів. Для власників інфраструктури це означає потенційний ризик компрометації контенту без прямого доступу до облікових записів адміністратора. Середній рівень загрози вказує на необхідність своєчасного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RSS Aggregator by Feedzy від виробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та регулярно переглядати журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки