Уразливість SSRF у плагіні RSS Aggregator by Feedzy для WordPress
Плагін Feedzy для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам робити небажані запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.0 MEDIUM
- EPSS
- 19.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RSS Aggregator by Feedzy для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції 'feedzy_sanitize_feeds' у версіях до 5.1.0 включно. Зловмисники з правами підписника і вище можуть ініціювати запити до довільних внутрішніх або зовнішніх ресурсів через веб-додаток.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з низьким рівнем доступу виконувати запити від імені сервера до внутрішніх сервісів, що може призвести до витоку інформації або обходу мережевих обмежень. Власники інфраструктури повинні врахувати потенційний ризик несанкціонованого доступу до внутрішніх ресурсів через цю вразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість виконання зовнішніх запитів з веб-додатку. Пріоритезуйте виправлення відповідно до ризику для вашої інфраструктури.