CVE-2024-5810: Nieautoryzowany dostęp w wtyczce WP2Speed Faster dla WordPress

Luka w wtyczce WP2Speed Faster WordPress umożliwia nieautoryzowany dostęp i modyfikację strony. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5810CVSS 5.3Web

CVE-2024-5810: Nieautoryzowany dostęp w wtyczce WP2Speed Faster dla WordPress

Luka w wtyczce WP2Speed Faster WordPress umożliwia nieautoryzowany dostęp i modyfikację strony. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
36.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP2Speed Faster – Optimize PageSpeed Insights Score 90-100 dla WordPress do wersji 1.0.1 zawiera lukę umożliwiającą nieautoryzowany dostęp z powodu użycia zakodowanych na stałe poświadczeń do uwierzytelniania API. Atakujący mogą nadpisać CSS, zmienić ustawienia wersji próbnej, wyczyścić pamięć podręczną oraz uzyskać dostęp do załączników.

Wpływ biznesowy

Luka stwarza ryzyko manipulacji wyglądem i funkcjonalnością strony internetowej poprzez modyfikację CSS oraz ustawień wtyczki, co może wpłynąć na doświadczenie użytkowników i reputację firmy. Możliwość wyczyszczenia pamięci podręcznej i dostęp do załączników może prowadzić do ujawnienia poufnych danych lub zakłócenia działania serwisu. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP2Speed Faster i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do API wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu na podobne zagrożenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS