Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Feedzy <= 5.2.4 - Authenticated (Contributor+) Server-Side Request Forgery en Feedzy RSS Feeds (Server-Side Request Forgery (SSRF)) - version 5.2.5

PLUGIN MEDIUM CVE-2026-66437

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en el plugin Feedzy RSS Feeds, afectando a las versiones hasta la 5.2.4. Esta falla permite a usuarios autenticados con rol de colaborador o superior realizar solicitudes no autorizadas, lo que puede comprometer la seguridad del servidor y la integridad de los datos.

Contexto técnico

La vulnerabilidad se presenta en el componente Feedzy RSS Feeds, donde un atacante autenticado puede manipular las solicitudes del servidor para acceder a recursos internos. Esto ocurre debido a una validación insuficiente de las entradas, permitiendo que se realicen peticiones a direcciones locales o restringidas.

Impacto potencial

El impacto en la seguridad es medio, con un CVSS de 6.4, lo que puede permitir a un atacante acceder a información sensible del servidor o interactuar con servicios internos, afectando la confidencialidad y disponibilidad de los datos. Esto podría derivar en un daño reputacional y financiero para la organización.

Vector de explotación

La explotación de esta vulnerabilidad requiere que el atacante esté autenticado como colaborador o superior, lo que limita el alcance del ataque pero no lo elimina por completo.

Mitigación recomendada

Actualizar el plugin Feedzy RSS Feeds a la versión 5.2.5 o superior para corregir la vulnerabilidad. Revisar los permisos de usuario y asegurarse de que solo los roles necesarios tengan acceso a funciones críticas. Implementar medidas de seguridad adicionales, como firewalls y monitoreo de tráfico interno.

Señales de detección

Revisar los logs del servidor en busca de patrones inusuales de solicitudes HTTP que apunten a recursos internos o direcciones IP no autorizadas.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 5.2.5. No se han confirmado casos en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

feedzy-rss-feeds

RSS Aggregator by Feedzy – Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator <= 5.1.1 - Unauthenticated Blind Server-Side Request Forgery

MEDIUM PLUGIN

feedzy-rss-feeds

Feedzy RSS Feeds Lite <= 5.1.0 - Authenticated (Subscriber+) Server-Side Request Forgery

MEDIUM PLUGIN

feedzy-rss-feeds

RSS Aggregator by Feedzy – Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator <= 4.4.7 - Authenticated(Contributor+) Blind Server-Side Request Forgery (SSRF)

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad