PT-2024-17288 · WordPress · Rapidload – Optimize Web Vitals Automatically

Lucio Sá

·

Publicado

2024-12-11

·

Atualizado

2024-12-16

·

CVE-2024-11840

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin RapidLoad – Optimize Web Vitals Automatically para versões do WordPress anteriores à 2.4.3
Descrição
O problema diz respeito ao acesso não autorizado e à modificação de dados devido à falta de verificação de permissões em várias funções, incluindo uucss data, update rapidload settings, wp ajax update htaccess file, uucss update rule, upload rules, get all rules, update titan settings, preload page e activate module. Isso permite que invasores autenticados com acesso de nível de Assinante ou superior modifiquem as configurações do plugin ou realizem ataques de injeção de SQL.
Recomendações
Para versões anteriores à 2.4.3, atualize para a versão 2.4.3 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso às funções vulneráveis até que um patch esteja disponível.
Restrinja o acesso às configurações do plugin para minimizar o risco de exploração.
Evite usar as funções vulneráveis nos endpoints da API afetados até que o problema seja resolvido.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11840

Produtos afetados

Rapidload – Optimize Web Vitals Automatically