Krytyczna luka wtyczki 10Web Booster umożliwiająca usuwanie opcji w WordPress
Luka w 10Web Booster umożliwia nieautoryzowane usuwanie opcji i prowadzi do odmowy usługi. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 9.1 CRITICAL
- EPSS
- 85.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- 10web booster
Co wiadomo
Wtyczka 10Web Booster dla WordPress w wersjach przed 2.24.18 nie weryfikuje poprawnie nazw opcji w niektórych akcjach AJAX, co pozwala nieautoryzowanym użytkownikom na usuwanie dowolnych opcji z bazy danych i prowadzi do odmowy usługi.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.1) umożliwia atakującym bez uwierzytelnienia zakłócenie działania serwisu poprzez usunięcie kluczowych opcji konfiguracyjnych wtyczki, co może skutkować przerwami w dostępności strony internetowej opartej na WordPress. Operatorzy CMS powinni traktować tę podatność priorytetowo ze względu na ryzyko poważnych zakłóceń w działaniu witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki 10Web Booster i aktualizację do najnowszej dostępnej wersji. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do funkcji AJAX wtyczki oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń WordPress, aby zminimalizować ryzyko wykorzystania tej luki.