PT-2024-15086 · WordPress · The Rss Aggregator By Feedzy – Feed To Post
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
The RSS Aggregator by Feedzy – plugin para WordPress chamado “Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator” para versões até a 4.3.2, inclusive
Descrição
O problema está relacionado à falta de verificação de permissões ao atualizar as configurações, permitindo que invasores autenticados com acesso de nível de autor ou superior alterem as configurações do plugin, incluindo as configurações de proxy. Essas configurações também ficam expostas aos autores.
Recomendações
Para versões até a 4.3.2, inclusive, atualize para uma versão superior à 4.3.2 para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade de atualização de configurações para impedir alterações não autorizadas. Além disso, restrinja o acesso às configurações de proxy para minimizar o risco de exploração.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Rss Aggregator By Feedzy – Feed To Post