Уразливість у плагіні RSS Aggregator для WordPress дозволяє імітувати власника сайту
Уразливість у плагіні RSS Aggregator дозволяє аутентифікованим користувачам імітувати власника сайту та викликати витік ліцензійної інформації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.67%
- Активно використовується
- немає в KEV
- Продукт
- rss aggregator
Що відомо
Плагін RSS Aggregator для WordPress має уразливість через відсутність перевірки прав доступу у функції wprss_ajax_send_premium_support. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть надсилати запити до служби підтримки від імені власника сайту, що може призвести до витоку інформації про ліцензії.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з обмеженим доступом імітувати власника сайту при зверненні до служби підтримки, що підриває довіру та може призвести до розкриття конфіденційної інформації, включно з даними ліцензій. Власники сайтів і оператори інфраструктури повинні врахувати потенційний ризик соціальної інженерії та витоку даних, що може вплинути на безпеку та репутацію ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна RSS Aggregator від розробника rebelcode та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові заходи контролю доступу. Також варто переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністрації щодо можливих спроб імітації власника сайту.