PT-2024-17288 · WordPress · Rapidload – Optimize Web Vitals Automatically
Lucio Sá
·
Publicado
2024-12-11
·
Atualizado
2024-12-16
·
CVE-2024-11840
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin RapidLoad – Optimize Web Vitals Automatically para versões do WordPress anteriores à 2.4.3
Descrição
O problema diz respeito ao acesso não autorizado e à modificação de dados devido à falta de verificação de permissões em várias funções, incluindo
uucss data, update rapidload settings, wp ajax update htaccess file, uucss update rule, upload rules, get all rules, update titan settings, preload page e activate module. Isso permite que invasores autenticados com acesso de nível de Assinante ou superior modifiquem as configurações do plugin ou realizem ataques de injeção de SQL.Recomendações
Para versões anteriores à 2.4.3, atualize para a versão 2.4.3 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso às funções vulneráveis até que um patch esteja disponível.
Restrinja o acesso às configurações do plugin para minimizar o risco de exploração.
Evite usar as funções vulneráveis nos endpoints da API afetados até que o problema seja resolvido.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rapidload – Optimize Web Vitals Automatically