Уразливість відсутності авторизації в плагіні Speedup Optimization для WordPress
Виявлено уразливість у плагіні Speedup Optimization для WordPress, що дозволяє користувачам з рівнем Subscriber керувати оптимізацією сайту через AJAX-запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Speedup Optimization для WordPress має уразливість відсутності авторизації у версіях до 1.5.9 включно. Функція, що обробляє AJAX-запит, не перевіряє права користувача та не використовує nonce, що дозволяє аутентифікованим користувачам з рівнем Subscriber та вище вмикати або вимикати модуль оптимізації сайту.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого керування оптимізацією сайту, що потенційно впливає на продуктивність і стабільність вебресурсу. Для власників інфраструктури це означає ризик втрати контролю над функціональністю сайту через дії користувачів з обмеженими правами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до плагіна, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію адміністративних AJAX-запитів.