PT-2024-15086 · WordPress · The Rss Aggregator By Feedzy – Feed To Post

·

CVE-2023-6798

·

Publicado

2024-01-06

·

Atualizado

2024-01-12

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
The RSS Aggregator by Feedzy – plugin para WordPress chamado “Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator” para versões até a 4.3.2, inclusive
Descrição
O problema está relacionado à falta de verificação de permissões ao atualizar as configurações, permitindo que invasores autenticados com acesso de nível de autor ou superior alterem as configurações do plugin, incluindo as configurações de proxy. Essas configurações também ficam expostas aos autores.
Recomendações
Para versões até a 4.3.2, inclusive, atualize para uma versão superior à 4.3.2 para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade de atualização de configurações para impedir alterações não autorizadas. Além disso, restrinja o acesso às configurações de proxy para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-6798

Produtos afetados

The Rss Aggregator By Feedzy – Feed To Post