Уразливість CSRF у плагіні RSS Aggregator by Feedzy для WordPress
Плагін RSS Aggregator by Feedzy має уразливість CSRF до версії 3.4.2, що дозволяє неавторизованим змінам метаданих публікацій. Рекомендується оновлення та безпекові заходи.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Активно використовується
- немає в KEV
- Продукт
- rss aggregator by feedzy
Що відомо
Плагін RSS Aggregator by Feedzy для WordPress версій до 3.4.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції save_feedzy_post_type_meta(). Це дозволяє неавторизованим зловмисникам оновлювати метадані записів, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у метаданих публікацій на сайті, що може вплинути на цілісність контенту та довіру користувачів. Для власників інфраструктури це означає потенційний ризик компрометації контенту без прямого доступу до облікових записів адміністратора. Середній рівень загрози вказує на необхідність своєчасного реагування для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна RSS Aggregator by Feedzy від виробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та регулярно переглядати журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики переходу за невідомими посиланнями.