Уразливість Blind SSRF у плагіні RSS Aggregator by Feedzy для WordPress

Blind SSRF у плагіні RSS Aggregator by Feedzy дозволяє користувачам з правами контриб’ютора робити небезпечні запити. Оновіть плагін для захисту сайту.
CVE-2023-6805CVSS 6.4CMS

Уразливість Blind SSRF у плагіні RSS Aggregator by Feedzy для WordPress

Blind SSRF у плагіні RSS Aggregator by Feedzy дозволяє користувачам з правами контриб’ютора робити небезпечні запити. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
26.68%
Активно використовується
немає в KEV
Продукт
rss aggregator by feedzy

Що відомо

Плагін RSS Aggregator by Feedzy для WordPress містить уразливість Blind Server-Side Request Forgery (SSRF) у версіях до 4.4.7 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора робити запити до довільних внутрішніх або зовнішніх ресурсів від імені веб-додатку.

Бізнес-вплив

Ця уразливість може бути використана для отримання доступу або зміни інформації внутрішніх сервісів, що може призвести до витоку даних або порушення роботи системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої мережі через дії користувачів з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін RSS Aggregator by Feedzy до версії 4.4.8 або новішої, де уразливість усунена для всіх рівнів користувачів. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, перевірити журнали доступу на підозрілі запити та мінімізувати доступ плагіна до внутрішніх ресурсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки