CVE-2024-5770: podatność w wtyczce WP Force SSL umożliwiająca nieautoryzowaną modyfikację ustawień

Podatność CVE-2024-5770 w WP Force SSL pozwala uwierzytelnionym użytkownikom zmieniać ustawienia wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5770CVSS 4.2Web

CVE-2024-5770: podatność w wtyczce WP Force SSL umożliwiająca nieautoryzowaną modyfikację ustawień

Podatność CVE-2024-5770 w WP Force SSL pozwala uwierzytelnionym użytkownikom zmieniać ustawienia wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.2 MEDIUM
EPSS
27.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp force ssl

Co wiadomo

Wtyczka WP Force SSL & HTTPS SSL Redirect dla WordPressa w wersjach do 1.66 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'ajax_save_setting'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę ustawień wtyczki.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki WP Force SSL, co może wpłynąć na bezpieczeństwo i działanie strony internetowej opartej na WordPress. Administratorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z ograniczonymi uprawnieniami, co może skutkować niezamierzonymi zmianami w zabezpieczeniach SSL.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Force SSL u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić przegląd konfiguracji SSL na stronie, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS