Уразливість у плагіні WP Force SSL дозволяє несанкціоноване змінення налаштувань
Уразливість у WP Force SSL (CVE-2024-5770) дозволяє автентифікованим користувачам змінювати налаштування плагіна без належних прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.2 MEDIUM
- EPSS
- 27.29%
- Активно використовується
- немає в KEV
- Продукт
- wp force ssl
Що відомо
Плагін WP Force SSL для WordPress має уразливість через відсутність перевірки прав доступу у функції ajax_save_setting у версіях до 1.66 включно. Це дозволяє автентифікованим користувачам з рівнем підписника та вище змінювати налаштування плагіна без відповідних прав.
Бізнес-вплив
Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик несанкціонованих змін у конфігурації безпеки, що може призвести до ослаблення захисту HTTPS. Це може вплинути на довіру користувачів та безпеку переданих даних. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та контролі доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Force SSL від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін налаштувань і зменшити експозицію плагіна. Важливо контролювати доступ до адміністративної панелі WordPress та регулярно перевіряти безпеку плагінів.