CVE-2024-11840: Luka w wtyczce RapidLoad dla WordPress umożliwiająca nieautoryzowany dostęp i modyfikację danych

Wtyczka RapidLoad dla WordPress ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-11840CVSS 7.1CMS

CVE-2024-11840: Luka w wtyczce RapidLoad dla WordPress umożliwiająca nieautoryzowany dostęp i modyfikację danych

Wtyczka RapidLoad dla WordPress ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.1 HIGH
EPSS
31.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RapidLoad – Optimize Web Vitals Automatically dla WordPress zawiera lukę pozwalającą na nieautoryzowany dostęp i modyfikację danych przez brak odpowiednich kontroli uprawnień w kilku funkcjach. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać ustawienia wtyczki lub przeprowadzać ataki SQL injection.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.1) może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki oraz potencjalnego przejęcia kontroli nad bazą danych poprzez ataki SQL injection. Może to skutkować zakłóceniem działania serwisu, wyciekiem danych lub dalszymi atakami na infrastrukturę IT opartą na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RapidLoad i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń WordPress i jego wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS