CVE-2024-1934: Luka w wtyczce WP Compress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WP Compress dla WordPress ma lukę umożliwiającą atakującym resetowanie ustawień CDN i wstrzykiwanie złośliwych URL. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1934CVSS 7.5Web

CVE-2024-1934: Luka w wtyczce WP Compress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka WP Compress dla WordPress ma lukę umożliwiającą atakującym resetowanie ustawień CDN i wstrzykiwanie złośliwych URL. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
50.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp compress

Co wiadomo

Wtyczka WP Compress – Image Optimizer dla WordPressa posiada lukę pozwalającą na nieautoryzowaną zmianę ustawień CDN poprzez brak weryfikacji uprawnień w funkcji 'wps_local_compress::__construct'. Atakujący bez uwierzytelnienia mogą zresetować region CDN i ustawić złośliwy URL do dostarczania obrazów.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do manipulacji treścią obrazów dostarczanych przez CDN, co może wpłynąć na wiarygodność i bezpieczeństwo witryny. Operatorzy IT powinni traktować tę podatność priorytetowo, gdyż może ona zostać wykorzystana do dystrybucji złośliwych treści lub ataków phishingowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Compress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem nietypowych zmian konfiguracji CDN oraz przeprowadzić audyt uprawnień użytkowników WordPressa, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS