PT-2024-15089 · WordPress · The Rss Aggregator By Feedzy – Feed To Post

·

CVE-2023-6805

·

Publicado

2024-04-17

·

Atualizado

2025-01-14

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
The RSS Aggregator by Feedzy – plugin “Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator” para versões do WordPress até a 4.4.7, inclusive
Descrição
O plugin está vulnerável a Blind Server-Side Request Forgery (BSRF) por meio da funcionalidade fetch feed. Isso permite que invasores autenticados com acesso de colaborador ou superior façam solicitações web para locais arbitrários originadas da aplicação web, podendo modificar informações de serviços internos.
Recomendações
Para versões até a 4.4.7, inclusive, atualize para a versão 4.4.8 para resolver totalmente o problema, pois ela corrige a vulnerabilidade tanto para usuários com nível de colaborador quanto de autor.
Como solução temporária, considere restringir o acesso à funcionalidade fetch feed até que um patch esteja disponível.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-6805

Produtos afetados

The Rss Aggregator By Feedzy – Feed To Post