Уразливість у WP Compress дозволяє неавторизоване редагування налаштувань

Уразливість у WP Compress (CVE-2024-4445) дозволяє користувачам з правами підписника змінювати налаштування плагіна та впроваджувати XSS у мультисайтових WordPress.
CVE-2024-4445CVSS 6.5Web

Уразливість у WP Compress дозволяє неавторизоване редагування налаштувань

Уразливість у WP Compress (CVE-2024-4445) дозволяє користувачам з правами підписника змінювати налаштування плагіна та впроваджувати XSS у мультисайтових WordPress.

CVSS
6.5 MEDIUM
EPSS
26.77%
Активно використовується
немає в KEV
Продукт
wp compress

Що відомо

Плагін WP Compress – Image Optimizer для WordPress має уразливість через відсутність перевірки прав доступу у версіях до 6.20.01 включно. Це дозволяє користувачам з рівнем підписника та вище змінювати налаштування плагіна, що може призвести до збереження скриптів між сайтами у мультисайтових середовищах.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює ризик несанкціонованого втручання в налаштування плагіна, що може спричинити порушення безпеки, зокрема впровадження шкідливого коду через XSS. Це особливо критично для мультисайтових інсталяцій WordPress, де атака може поширюватися на кілька сайтів одночасно.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Compress та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна у мультисайтових середовищах до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки