CVE-2024-11840: Luka w wtyczce RapidLoad dla WordPress umożliwiająca nieautoryzowany dostęp i modyfikację danych
Wtyczka RapidLoad dla WordPress ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.1 HIGH
- EPSS
- 31.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RapidLoad – Optimize Web Vitals Automatically dla WordPress zawiera lukę pozwalającą na nieautoryzowany dostęp i modyfikację danych przez brak odpowiednich kontroli uprawnień w kilku funkcjach. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać ustawienia wtyczki lub przeprowadzać ataki SQL injection.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.1) może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki oraz potencjalnego przejęcia kontroli nad bazą danych poprzez ataki SQL injection. Może to skutkować zakłóceniem działania serwisu, wyciekiem danych lub dalszymi atakami na infrastrukturę IT opartą na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RapidLoad i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń WordPress i jego wtyczek.