Уразливість у плагіні RSS Aggregator для WordPress дозволяє несанкціоновані зміни

Плагін RSS Aggregator має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати RSS-стрічки без перевірки прав. Рекомендується оновлення.
CVE-2024-6621CVSS 4.3Web

Уразливість у плагіні RSS Aggregator для WordPress дозволяє несанкціоновані зміни

Плагін RSS Aggregator має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати RSS-стрічки без перевірки прав. Рекомендується оновлення.

CVSS
4.3 MEDIUM
EPSS
31.6%
Активно використовується
немає в KEV
Продукт
rss aggregator

Що відомо

Плагін RSS Aggregator для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище активувати або призупиняти RSS-стрічки без належної перевірки прав. Проблема стосується функцій wprss_activate_feed_source та wprss_pause_feed_source у версіях до 4.23.11 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях RSS-стрічок, що потенційно впливає на достовірність та актуальність контенту на сайті. Для операторів ІТ та власників інфраструктури це означає ризик втрати контролю над автоматизованим контентом, що може вплинути на репутацію та користувацький досвід.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RSS Aggregator від розробника rebelcode та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій управління RSS-стрічками, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки