Уразливість SSRF у плагіні RSS Aggregator by Feedzy для WordPress

Плагін Feedzy для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам робити небажані запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-11128CVSS 5.0Web

Уразливість SSRF у плагіні RSS Aggregator by Feedzy для WordPress

Плагін Feedzy для WordPress має SSRF уразливість, що дозволяє аутентифікованим користувачам робити небажані запити. Рекомендується оновлення та обмеження доступу.

CVSS
5.0 MEDIUM
EPSS
19.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RSS Aggregator by Feedzy для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції 'feedzy_sanitize_feeds' у версіях до 5.1.0 включно. Зловмисники з правами підписника і вище можуть ініціювати запити до довільних внутрішніх або зовнішніх ресурсів через веб-додаток.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з низьким рівнем доступу виконувати запити від імені сервера до внутрішніх сервісів, що може призвести до витоку інформації або обходу мережевих обмежень. Власники інфраструктури повинні врахувати потенційний ризик несанкціонованого доступу до внутрішніх ресурсів через цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість виконання зовнішніх запитів з веб-додатку. Пріоритезуйте виправлення відповідно до ризику для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки