Уразливість у плагіні WP2Speed Faster для WordPress дозволяє неавторизований доступ

Уразливість у плагіні WP2Speed Faster для WordPress дозволяє неавторизованим користувачам змінювати CSS, налаштування та очищувати кеш.
CVE-2024-5810CVSS 5.3Web

Уразливість у плагіні WP2Speed Faster для WordPress дозволяє неавторизований доступ

Уразливість у плагіні WP2Speed Faster для WordPress дозволяє неавторизованим користувачам змінювати CSS, налаштування та очищувати кеш.

CVSS
5.3 MEDIUM
EPSS
36.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP2Speed Faster – Optimize PageSpeed Insights Score 90-100 для WordPress має уразливість у версіях до 1.0.1 включно через жорстко закодовані облікові дані для API. Це дозволяє зловмисникам без авторизації змінювати CSS, налаштування пробної версії, очищувати кеш та отримувати доступ до вкладень.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін на сайті, що впливає на його зовнішній вигляд і функціональність, а також може порушити роботу кешування. Це створює ризики для репутації бізнесу та безпеки даних, особливо якщо плагін використовується на критичних вебресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, обмежте доступ до API, перегляньте журнали активності на предмет підозрілих дій, зменшіть експозицію плагіна та пріоритезуйте його оновлення у плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки