Уразливість обходу авторизації в плагіні Feedzy RSS Aggregator для WordPress
Уразливість обходу авторизації в плагіні Feedzy RSS Aggregator (до версії 5.1.7) дозволяє користувачам Contributor виконувати небажані дії на сайті WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Feedzy RSS Aggregator для WordPress версій до 5.1.7 включно має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу Contributor виконувати небажані дії, такі як створення імпортних завдань RSS, видалення постів та перегляд метаданих. Уразливість виникає через неналежну перевірку прав користувача та витік nonce через скрипт у редакторі блоків.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого створення та видалення контенту на сайті, що негативно впливає на цілісність і доступність інформації. Для власників інфраструктури це означає потенційні ризики втрати даних та порушення нормального функціонування вебресурсу. Враховуючи рівень доступу, атакуючі можуть виконувати дії, які зазвичай не дозволені для їх ролі, що підвищує ризик внутрішніх загроз.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Feedzy RSS Aggregator та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали подій на предмет підозрілої активності, а також мінімізувати експозицію плагіна. Важливо також контролювати права доступу та розглянути тимчасове відключення плагіна до усунення уразливості.