PT-2024-15089 · WordPress · The Rss Aggregator By Feedzy – Feed To Post
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
The RSS Aggregator by Feedzy – plugin “Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator” para versões do WordPress até a 4.4.7, inclusive
Descrição
O plugin está vulnerável a Blind Server-Side Request Forgery (BSRF) por meio da funcionalidade fetch feed. Isso permite que invasores autenticados com acesso de colaborador ou superior façam solicitações web para locais arbitrários originadas da aplicação web, podendo modificar informações de serviços internos.
Recomendações
Para versões até a 4.4.7, inclusive, atualize para a versão 4.4.8 para resolver totalmente o problema, pois ela corrige a vulnerabilidade tanto para usuários com nível de colaborador quanto de autor.
Como solução temporária, considere restringir o acesso à funcionalidade fetch feed até que um patch esteja disponível.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Rss Aggregator By Feedzy – Feed To Post