Уразливість Blind SSRF у плагіні RSS Aggregator by Feedzy для WordPress
Blind SSRF у плагіні RSS Aggregator by Feedzy дозволяє користувачам з правами контриб’ютора робити небезпечні запити. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.68%
- Активно використовується
- немає в KEV
- Продукт
- rss aggregator by feedzy
Що відомо
Плагін RSS Aggregator by Feedzy для WordPress містить уразливість Blind Server-Side Request Forgery (SSRF) у версіях до 4.4.7 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора робити запити до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку.
Бізнес-вплив
Ця уразливість може бути використана для отримання доступу або зміни інформації внутрішніх сервісів, що може призвести до витоку даних або порушення роботи системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої мережі через дії користувачів з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін RSS Aggregator by Feedzy до версії 4.4.8 або новішої, де уразливість усунена для всіх рівнів користувачів. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, перевірити журнали доступу на підозрілі запити та мінімізувати доступ плагіна до внутрішніх ресурсів.