Уразливість у плагіні RSS Aggregator by Feedzy дозволяє несанкціоновану зміну даних

Плагін RSS Aggregator by Feedzy для WordPress має уразливість, що дозволяє користувачам з правами Contributor публікувати довільний контент. Оновлення та контроль доступу рекомендовані.
CVE-2024-1318CVSS 6.5Web

Уразливість у плагіні RSS Aggregator by Feedzy дозволяє несанкціоновану зміну даних

Плагін RSS Aggregator by Feedzy для WordPress має уразливість, що дозволяє користувачам з правами Contributor публікувати довільний контент. Оновлення та контроль доступу рекомендовані.

CVSS
6.5 MEDIUM
EPSS
40.97%
Активно використовується
немає в KEV
Продукт
rss aggregator by feedzy

Що відомо

Плагін RSS Aggregator by Feedzy для WordPress має уразливість, що дозволяє користувачам з правами Contributor і вище створювати та публікувати записи з довільним вмістом через відсутність перевірки прав у функціях 'feedzy_wizard_step_process' та 'import_status'. Це стосується версій до 4.4.2 включно.

Бізнес-вплив

Ця уразливість може призвести до публікації небажаного або шкідливого контенту на сайтах, що використовують плагін, що впливає на репутацію та довіру користувачів. Власники інфраструктури ризикують отримати компрометацію контенту без необхідності повного контролю над сайтом, що ускладнює захист і моніторинг.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor або ретельно контролювати активність користувачів з правами Contributor і вище. Також варто переглянути журнали активності для виявлення підозрілих дій і зменшити потенційний вплив шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки