Уразливість обходу авторизації в плагіні Feedzy RSS Aggregator для WordPress

Уразливість обходу авторизації в плагіні Feedzy RSS Aggregator (до версії 5.1.7) дозволяє користувачам Contributor виконувати небажані дії на сайті WordPress.
CVE-2026-8976CVSS 4.3Web

Уразливість обходу авторизації в плагіні Feedzy RSS Aggregator для WordPress

Уразливість обходу авторизації в плагіні Feedzy RSS Aggregator (до версії 5.1.7) дозволяє користувачам Contributor виконувати небажані дії на сайті WordPress.

CVSS
4.3 MEDIUM
EPSS
21.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Feedzy RSS Aggregator для WordPress версій до 5.1.7 включно має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу Contributor виконувати небажані дії, такі як створення імпортних завдань RSS, видалення постів та перегляд метаданих. Уразливість виникає через неналежну перевірку прав користувача та витік nonce через скрипт у редакторі блоків.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення та видалення контенту на сайті, що негативно впливає на цілісність і доступність інформації. Для власників інфраструктури це означає потенційні ризики втрати даних та порушення нормального функціонування вебресурсу. Враховуючи рівень доступу, атакуючі можуть виконувати дії, які зазвичай не дозволені для їх ролі, що підвищує ризик внутрішніх загроз.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Feedzy RSS Aggregator та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали подій на предмет підозрілої активності, а також мінімізувати експозицію плагіна. Важливо також контролювати права доступу та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки