Уразливість CSRF у плагіні SpeedSize Image & Video AI-Optimizer для WordPress

Виявлено уразливість CSRF у плагіні SpeedSize Image & Video AI-Optimizer для WordPress, що дозволяє очищення кешу через підроблені запити.
CVE-2024-13438CVSS 4.3CMS

Уразливість CSRF у плагіні SpeedSize Image & Video AI-Optimizer для WordPress

Виявлено уразливість CSRF у плагіні SpeedSize Image & Video AI-Optimizer для WordPress, що дозволяє очищення кешу через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
5.71%
Активно використовується
немає в KEV
Продукт
speedsize image \& video ai-optimizer

Що відомо

Плагін SpeedSize Image & Video AI-Optimizer для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5.1 включно через відсутність або неправильну перевірку nonce у функції 'speedsize_clear_css_cache_action'. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту очистити кеш плагіна через підроблений запит.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до небажаного очищення кешу, що може вплинути на продуктивність і стабільність роботи сайту. Зловмисники можуть експлуатувати цю вразливість, змушуючи адміністраторів виконувати небажані дії, що створює ризики для безпеки та цілісності вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SpeedSize Image & Video AI-Optimizer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо потенційних фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки