Уразливість у плагіні SpeedyCache для WordPress дозволяє несанкціоноване змінення даних

Уразливість CVE-2023-6598 у плагіні SpeedyCache WordPress дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та контроль доступу.
CVE-2023-6598CVSS 4.3CMS

Уразливість у плагіні SpeedyCache для WordPress дозволяє несанкціоноване змінення даних

Уразливість CVE-2023-6598 у плагіні SpeedyCache WordPress дозволяє змінювати налаштування без належних прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
28.33%
Активно використовується
немає в KEV
Продукт
speedycache

Що відомо

Плагін SpeedyCache для WordPress має уразливість через відсутність перевірки прав доступу у функціях speedycache_save_varniship, speedycache_img_update_settings, speedycache_preloading_add_settings та speedycache_preloading_delete_resource. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованого змінення параметрів кешування на сайті, що потенційно впливає на продуктивність та стабільність роботи вебресурсу. Адміністратори повинні враховувати ризики зміни конфігурації плагіна користувачами з обмеженими правами, що може ускладнити управління сайтом та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SpeedyCache від розробника softaculous та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище до налаштувань плагіна, переглянути журнали активності для виявлення підозрілих змін і пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки