Уразливість у WP Compress дозволяє неавторизоване редагування налаштувань
Уразливість у WP Compress (CVE-2024-4445) дозволяє користувачам з правами підписника змінювати налаштування плагіна та впроваджувати XSS у мультисайтових WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.77%
- Активно використовується
- немає в KEV
- Продукт
- wp compress
Що відомо
Плагін WP Compress – Image Optimizer для WordPress має уразливість через відсутність перевірки прав доступу у версіях до 6.20.01 включно. Це дозволяє користувачам з рівнем підписника та вище змінювати налаштування плагіна, що може призвести до збереження скриптів між сайтами у мультисайтових середовищах.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює ризик несанкціонованого втручання в налаштування плагіна, що може спричинити порушення безпеки, зокрема впровадження шкідливого коду через XSS. Це особливо критично для мультисайтових інсталяцій WordPress, де атака може поширюватися на кілька сайтів одночасно.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Compress та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна у мультисайтових середовищах до виправлення проблеми.