Уразливість у WP Compress дозволяє неавторизовану зміну даних
Виявлено уразливість у плагіні WP Compress для WordPress, що дозволяє неавторизовану зміну налаштувань CDN та шкідливі URL для зображень.
- CVSS
- 7.5 HIGH
- EPSS
- 50.07%
- Активно використовується
- немає в KEV
- Продукт
- wp compress
Що відомо
Плагін WP Compress – Image Optimizer для WordPress має уразливість через відсутність перевірки прав у функції 'wps_local_compress::__construct' у версіях до 6.11.10 включно. Це дозволяє неавторизованим зловмисникам змінювати регіон CDN та встановлювати шкідливі URL для доставки зображень.
Бізнес-вплив
Уразливість може призвести до зміни налаштувань доставки зображень через CDN, що створює ризик розповсюдження шкідливого контенту або порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат та проблем з безпекою контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Compress від виробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритетно контролюйте налаштування CDN і URL-адреси, що використовуються для доставки зображень.