Уразливість у плагіні RSS Aggregator для WordPress дозволяє імітувати власника сайту

Уразливість у плагіні RSS Aggregator дозволяє аутентифікованим користувачам імітувати власника сайту та викликати витік ліцензійної інформації.
CVE-2024-9583CVSS 4.3Web

Уразливість у плагіні RSS Aggregator для WordPress дозволяє імітувати власника сайту

Уразливість у плагіні RSS Aggregator дозволяє аутентифікованим користувачам імітувати власника сайту та викликати витік ліцензійної інформації.

CVSS
4.3 MEDIUM
EPSS
32.67%
Активно використовується
немає в KEV
Продукт
rss aggregator

Що відомо

Плагін RSS Aggregator для WordPress має уразливість через відсутність перевірки прав доступу у функції wprss_ajax_send_premium_support. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть надсилати запити до служби підтримки від імені власника сайту, що може призвести до витоку інформації про ліцензії.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з обмеженим доступом імітувати власника сайту при зверненні до служби підтримки, що підриває довіру та може призвести до розкриття конфіденційної інформації, включно з даними ліцензій. Власники сайтів і оператори інфраструктури повинні врахувати потенційний ризик соціальної інженерії та витоку даних, що може вплинути на безпеку та репутацію ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RSS Aggregator від розробника rebelcode та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові заходи контролю доступу. Також варто переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністрації щодо можливих спроб імітації власника сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки