CVE-2024-13651: Уразливість у rapidload power-up для autoptimize дозволяє неавторизовану зміну налаштувань

Уразливість CVE-2024-13651 у плагіні rapidload power-up для autoptimize дозволяє користувачам з рівнем Subscriber змінювати налаштування без авторизації.
CVE-2024-13651CVSS 4.3CMS

CVE-2024-13651: Уразливість у rapidload power-up для autoptimize дозволяє неавторизовану зміну налаштувань

Уразливість CVE-2024-13651 у плагіні rapidload power-up для autoptimize дозволяє користувачам з рівнем Subscriber змінювати налаштування без авторизації.

CVSS
4.3 MEDIUM
EPSS
20.26%
Активно використовується
немає в KEV
Продукт
rapidload power-up for autoptimize

Що відомо

Плагін RapidLoad – Optimize Web Vitals Automatically для WordPress має уразливість через відсутність перевірки прав у функції ajax_deactivate() у версіях до 2.4.4 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати деякі налаштування плагіна без відповідних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни конфігурації плагіна, що потенційно впливає на продуктивність та оптимізацію веб-сайту. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу та контролю змін у налаштуваннях, щоб уникнути непередбачуваних наслідків для роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Також варто обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих змін та впровадити моніторинг конфігурацій плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки