CVE-2024-3722: Nieautoryzowany dostęp w wtyczce Swift Performance Lite dla WordPress

Luka w Swift Performance Lite umożliwia nieautoryzowany dostęp do ustawień wtyczki WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3722CVSS 5.4Web

CVE-2024-3722: Nieautoryzowany dostęp w wtyczce Swift Performance Lite dla WordPress

Luka w Swift Performance Lite umożliwia nieautoryzowany dostęp do ustawień wtyczki WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
33.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Swift Performance Lite dla WordPress do wersji 2.3.6.18 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp poprzez brak sprawdzenia uprawnień w funkcji ajax_handler(). Atakujący z poziomem subskrybenta lub wyższym mogą odczytywać i modyfikować ustawienia wtyczki.

Wpływ biznesowy

Luka ta pozwala na potencjalne przejęcie kontroli nad konfiguracją wtyczki, co może prowadzić do nieautoryzowanych zmian wpływających na wydajność i bezpieczeństwo strony internetowej. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i manipulacji ustawieniami, co może wpłynąć na stabilność i integralność środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Swift Performance Lite u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych działań związanych z funkcją ajax_handler(). Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS