Krytyczna podatność w Litespeed Cache WordPress (CVE-2024-28000)

Obrazek dla Krytyczna podatność w Litespeed Cache WordPress (CVE-2024-28000)

LiteSpeed Cache to wtyczka dla WordPressa, która służy do optymalizacji wydajności strony poprzez zaawansowane cache’owanie oraz techniki optymalizacji zasobów dla serwerów opartych o Litespeed. Dzięki wykorzystaniu cache od Litespeed strony na WordPressie mogą ładować się szybciej, co przekłada się na lepsze doświadczenia użytkowników i wyższą pozycję w wynikach wyszukiwania. Wtyczka oferuje także wsparcie dla innych CMS-ów, takich jak Prestashop, ale tym razem to właśnie we wtyczce do WordPress została wykryta poważna podatność.

Atakujący może przejąć kontrolę nad Twoim WordPress!

Zespół Wordfence Threat Intelligence odkrył krytyczną podatność w wtyczce Litespeed Cache. Podatność, oznaczona jako CVE-2024-28000, umożliwia nieautoryzowanym atakującym podszycie się pod użytkownika i zarejestrowanie się jako użytkownik z uprawnieniami administracyjnymi.

Wynika to z luki w funkcji symulacji użytkownika we wtyczce Litespeed Cache. Problemem jest wykorzystanie łatwej do złamania liczby losowej, co umożliwia atakującym odgadnięcie hasha, wykorzystanie funkcji wp_set_current_user i uzyskanie uprawnień administratora(!!!).

W praktyce oznacza to, że atakujący może przejąć kontrolę nad Twoją stroną WordPress!

Jak się zabezpieczyć przed CVE-2024-28000?

Jeśli posiadasz WordPress i używasz tej wtyczki niezwłocznie zaktualizuj wtyczkę do najnowszej wersji, aby zabezpieczyć swoje witryny przed potencjalnymi atakami. Luka ta została załatana w wersji 6.4 wtyczki.

Łatamy do wersji 6.4.1, która jest najnowszą dostępna na dzień pisania tego artykułu.
Wersja ta jest bezpieczna.

Przegląd prywatności
hitme logo

Ta strona korzysta z ciasteczek, aby zapewnić Ci najlepszą możliwą obsługę. Informacje o ciasteczkach są przechowywane w przeglądarce i wykonują funkcje takie jak rozpoznawanie Cię po powrocie na naszą stronę internetową i pomaganie naszemu zespołowi w zrozumieniu, które sekcje witryny są dla Ciebie najbardziej interesujące i przydatne.

Ściśle niezbędne ciasteczka

Niezbędne ciasteczka powinny być zawsze włączone, abyśmy mogli zapisać twoje preferencje dotyczące ustawień ciasteczek.

Facebook Pixel

Używamy narzędzia Facebook Pixel, aby śledzić działania użytkowników na naszej stronie internetowej. Facebook Pixel umożliwia nam analizowanie skuteczności reklam oraz tworzenie spersonalizowanych treści marketingowych. Dzięki temu możemy lepiej dostosować naszą ofertę do Twoich potrzeb. Zbierane dane mogą obejmować m.in. informacje o odwiedzonych stronach, kliknięciach oraz konwersjach.

Bezpieczna analityka

W celu lepszej analizy ruchu na naszej stronie internetowej korzystamy z narzędzia Matomo Analytics. Matomo jest hostowane w naszej infrastrukturze, a zbierane dane nie są udostępniane żadnym podmiotom zewnętrznym. Informacje o Twojej aktywności na stronie służą jedynie do analizy statystycznej oraz poprawy jakości naszych usług, zgodnie z przepisami RODO/GDPR.

Dane są w pełni anonimowe i nie są przekazywane poza naszą firmę.