CVE-2024-13651: Уразливість у rapidload power-up для autoptimize дозволяє неавторизовану зміну налаштувань
Уразливість CVE-2024-13651 у плагіні rapidload power-up для autoptimize дозволяє користувачам з рівнем Subscriber змінювати налаштування без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.26%
- Активно використовується
- немає в KEV
- Продукт
- rapidload power-up for autoptimize
Що відомо
Плагін RapidLoad – Optimize Web Vitals Automatically для WordPress має уразливість через відсутність перевірки прав у функції ajax_deactivate() у версіях до 2.4.4 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати деякі налаштування плагіна без відповідних прав.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни конфігурації плагіна, що потенційно впливає на продуктивність та оптимізацію веб-сайту. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу та контролю змін у налаштуваннях, щоб уникнути непередбачуваних наслідків для роботи сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Також варто обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих змін та впровадити моніторинг конфігурацій плагінів.