Уразливість у плагіні WP Force SSL дозволяє несанкціоноване змінення налаштувань

Уразливість у WP Force SSL (CVE-2024-5770) дозволяє автентифікованим користувачам змінювати налаштування плагіна без належних прав. Рекомендується оновлення та контроль доступу.
CVE-2024-5770CVSS 4.2Web

Уразливість у плагіні WP Force SSL дозволяє несанкціоноване змінення налаштувань

Уразливість у WP Force SSL (CVE-2024-5770) дозволяє автентифікованим користувачам змінювати налаштування плагіна без належних прав. Рекомендується оновлення та контроль доступу.

CVSS
4.2 MEDIUM
EPSS
27.29%
Активно використовується
немає в KEV
Продукт
wp force ssl

Що відомо

Плагін WP Force SSL для WordPress має уразливість через відсутність перевірки прав доступу у функції ajax_save_setting у версіях до 1.66 включно. Це дозволяє автентифікованим користувачам з рівнем підписника та вище змінювати налаштування плагіна без відповідних прав.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик несанкціонованих змін у конфігурації безпеки, що може призвести до ослаблення захисту HTTPS. Це може вплинути на довіру користувачів та безпеку переданих даних. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та контролі доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Force SSL від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін налаштувань і зменшити експозицію плагіна. Важливо контролювати доступ до адміністративної панелі WordPress та регулярно перевіряти безпеку плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки