CVE-2024-5770: podatność w wtyczce WP Force SSL umożliwiająca nieautoryzowaną modyfikację ustawień
Podatność CVE-2024-5770 w WP Force SSL pozwala uwierzytelnionym użytkownikom zmieniać ustawienia wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.2 MEDIUM
- EPSS
- 27.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp force ssl
Co wiadomo
Wtyczka WP Force SSL & HTTPS SSL Redirect dla WordPressa w wersjach do 1.66 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'ajax_save_setting'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę ustawień wtyczki.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki WP Force SSL, co może wpłynąć na bezpieczeństwo i działanie strony internetowej opartej na WordPress. Administratorzy powinni zwrócić uwagę na możliwość nadużyć przez użytkowników z ograniczonymi uprawnieniami, co może skutkować niezamierzonymi zmianami w zabezpieczeniach SSL.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Force SSL u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić przegląd konfiguracji SSL na stronie, aby zminimalizować ryzyko wykorzystania luki.