CVE-2024-3722: Nieautoryzowany dostęp w wtyczce Swift Performance Lite dla WordPress
Luka w Swift Performance Lite umożliwia nieautoryzowany dostęp do ustawień wtyczki WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Swift Performance Lite dla WordPress do wersji 2.3.6.18 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp poprzez brak sprawdzenia uprawnień w funkcji ajax_handler(). Atakujący z poziomem subskrybenta lub wyższym mogą odczytywać i modyfikować ustawienia wtyczki.
Wpływ biznesowy
Luka ta pozwala na potencjalne przejęcie kontroli nad konfiguracją wtyczki, co może prowadzić do nieautoryzowanych zmian wpływających na wydajność i bezpieczeństwo strony internetowej. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i manipulacji ustawieniami, co może wpłynąć na stabilność i integralność środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Swift Performance Lite u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych działań związanych z funkcją ajax_handler(). Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.