CVE-2024-1934: Luka w wtyczce WP Compress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka WP Compress dla WordPress ma lukę umożliwiającą atakującym resetowanie ustawień CDN i wstrzykiwanie złośliwych URL. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 50.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp compress
Co wiadomo
Wtyczka WP Compress – Image Optimizer dla WordPressa posiada lukę pozwalającą na nieautoryzowaną zmianę ustawień CDN poprzez brak weryfikacji uprawnień w funkcji 'wps_local_compress::__construct'. Atakujący bez uwierzytelnienia mogą zresetować region CDN i ustawić złośliwy URL do dostarczania obrazów.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do manipulacji treścią obrazów dostarczanych przez CDN, co może wpłynąć na wiarygodność i bezpieczeństwo witryny. Operatorzy IT powinni traktować tę podatność priorytetowo, gdyż może ona zostać wykorzystana do dystrybucji złośliwych treści lub ataków phishingowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Compress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem nietypowych zmian konfiguracji CDN oraz przeprowadzić audyt uprawnień użytkowników WordPressa, aby zminimalizować ryzyko wykorzystania luki.