CVE-2024-13651: luka w wtyczce RapidLoad Power-Up for Autoptimize umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce RapidLoad dla WordPress pozwala użytkownikom Subskrybenta na resetowanie ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13651CVSS 4.3CMS

CVE-2024-13651: luka w wtyczce RapidLoad Power-Up for Autoptimize umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce RapidLoad dla WordPress pozwala użytkownikom Subskrybenta na resetowanie ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
20.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
rapidload power-up for autoptimize

Co wiadomo

Wtyczka RapidLoad – Optimize Web Vitals Automatically dla WordPressa posiada lukę w funkcji ajax_deactivate(), która nie sprawdza odpowiednich uprawnień. Pozwala to użytkownikom z poziomem Subskrybenta lub wyższym na resetowanie niektórych ustawień wtyczki w wersjach do 2.4.4 włącznie.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą zmieniać konfigurację wtyczki, co może prowadzić do niezamierzonych zmian w optymalizacji witryny i potencjalnego obniżenia jej wydajności lub stabilności. Dla operatorów CMS oznacza to ryzyko ingerencji w działanie kluczowych funkcji optymalizacyjnych bez konieczności posiadania wyższych uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RapidLoad Power-Up for Autoptimize i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki ograniczające ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS