CVE-2024-5810: Nieautoryzowany dostęp w wtyczce WP2Speed Faster dla WordPress
Luka w wtyczce WP2Speed Faster WordPress umożliwia nieautoryzowany dostęp i modyfikację strony. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP2Speed Faster – Optimize PageSpeed Insights Score 90-100 dla WordPress do wersji 1.0.1 zawiera lukę umożliwiającą nieautoryzowany dostęp z powodu użycia zakodowanych na stałe poświadczeń do uwierzytelniania API. Atakujący mogą nadpisać CSS, zmienić ustawienia wersji próbnej, wyczyścić pamięć podręczną oraz uzyskać dostęp do załączników.
Wpływ biznesowy
Luka stwarza ryzyko manipulacji wyglądem i funkcjonalnością strony internetowej poprzez modyfikację CSS oraz ustawień wtyczki, co może wpłynąć na doświadczenie użytkowników i reputację firmy. Możliwość wyczyszczenia pamięci podręcznej i dostęp do załączników może prowadzić do ujawnienia poufnych danych lub zakłócenia działania serwisu. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP2Speed Faster i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do API wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu na podobne zagrożenia.