Krytyczna luka wtyczki 10Web Booster umożliwiająca usuwanie opcji w WordPress

Luka w 10Web Booster umożliwia nieautoryzowane usuwanie opcji i prowadzi do odmowy usługi. Zalecana szybka aktualizacja wtyczki.
CVE-2023-5559CVSS 9.1CMS

Krytyczna luka wtyczki 10Web Booster umożliwiająca usuwanie opcji w WordPress

Luka w 10Web Booster umożliwia nieautoryzowane usuwanie opcji i prowadzi do odmowy usługi. Zalecana szybka aktualizacja wtyczki.

CVSS
9.1 CRITICAL
EPSS
85.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
10web booster

Co wiadomo

Wtyczka 10Web Booster dla WordPress w wersjach przed 2.24.18 nie weryfikuje poprawnie nazw opcji w niektórych akcjach AJAX, co pozwala nieautoryzowanym użytkownikom na usuwanie dowolnych opcji z bazy danych i prowadzi do odmowy usługi.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.1) umożliwia atakującym bez uwierzytelnienia zakłócenie działania serwisu poprzez usunięcie kluczowych opcji konfiguracyjnych wtyczki, co może skutkować przerwami w dostępności strony internetowej opartej na WordPress. Operatorzy CMS powinni traktować tę podatność priorytetowo ze względu na ryzyko poważnych zakłóceń w działaniu witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki 10Web Booster i aktualizację do najnowszej dostępnej wersji. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do funkcji AJAX wtyczki oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń WordPress, aby zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS