Уразливість у WP Compress дозволяє неавторизовану зміну даних

Виявлено уразливість у плагіні WP Compress для WordPress, що дозволяє неавторизовану зміну налаштувань CDN та шкідливі URL для зображень.
CVE-2024-1934CVSS 7.5Web

Уразливість у WP Compress дозволяє неавторизовану зміну даних

Виявлено уразливість у плагіні WP Compress для WordPress, що дозволяє неавторизовану зміну налаштувань CDN та шкідливі URL для зображень.

CVSS
7.5 HIGH
EPSS
50.07%
Активно використовується
немає в KEV
Продукт
wp compress

Що відомо

Плагін WP Compress – Image Optimizer для WordPress має уразливість через відсутність перевірки прав у функції 'wps_local_compress::__construct' у версіях до 6.11.10 включно. Це дозволяє неавторизованим зловмисникам змінювати регіон CDN та встановлювати шкідливі URL для доставки зображень.

Бізнес-вплив

Уразливість може призвести до зміни налаштувань доставки зображень через CDN, що створює ризик розповсюдження шкідливого контенту або порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат та проблем з безпекою контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Compress від виробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритетно контролюйте налаштування CDN і URL-адреси, що використовуються для доставки зображень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки