CVE-2026-8976
El plugin The RSS Aggregator by Feedzy – Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 5.1.7. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a los atacantes autenticados, con acceso de nivel contribuidor o superior, crear y ejecutar trabajos de importación RSS, purgar (eliminar forzadamente) todos los posts asociados a cualquier trabajo de importación, borrar registros de errores de importación e enumerar términos de taxonomía y nombres de post meta_key. El nonce requerido para acceder a estos sub-manipuladores se filtra a cualquier usuario con la capacidad edit_posts mediante el script localizado feedzyjs inyectado en el editor de bloques, lo que significa que no es necesario robo de nonce privilegiados ni paso de explotación separada para usuarios de nivel contribuidor.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org