CVE-2024-13651: luka w wtyczce RapidLoad Power-Up for Autoptimize umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce RapidLoad dla WordPress pozwala użytkownikom Subskrybenta na resetowanie ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rapidload power-up for autoptimize
Co wiadomo
Wtyczka RapidLoad – Optimize Web Vitals Automatically dla WordPressa posiada lukę w funkcji ajax_deactivate(), która nie sprawdza odpowiednich uprawnień. Pozwala to użytkownikom z poziomem Subskrybenta lub wyższym na resetowanie niektórych ustawień wtyczki w wersjach do 2.4.4 włącznie.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą zmieniać konfigurację wtyczki, co może prowadzić do niezamierzonych zmian w optymalizacji witryny i potencjalnego obniżenia jej wydajności lub stabilności. Dla operatorów CMS oznacza to ryzyko ingerencji w działanie kluczowych funkcji optymalizacyjnych bez konieczności posiadania wyższych uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RapidLoad Power-Up for Autoptimize i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki ograniczające ekspozycję.