WordPress Plugin「LiteSpeed Cache」< 6.5.0.1。未經驗證的帳戶接管

critical Nessus Plugin ID 206971

概要

遠端 WordPress 應用程式上安裝的 plugin 受到未經驗證的帳戶接管弱點影響。

說明

遠端主機上執行的 WordPress 應用程式安裝的「LiteSpeed Cache」plugin 為 6.5.0.1 之前版本。因此,它受到未經驗證的帳戶接管弱點影響。Plugin 受到未經驗證的帳戶接管弱點影響,允許任何未經驗證的訪客取得任何已登入使用者的驗證存取權,最糟的情況是攻擊者可取得系統管理員層級角色的存取權,之後便可上傳並安裝惡意 plugin。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

透過系統管理儀表板,將「LiteSpeed Cache」plugin 更新至 6.5.0.1 版或更新版本。

另請參閱

https://wordpress.org/plugins/litespeed-cache/

http://www.nessus.org/u?51782f73

http://www.nessus.org/u?137cc3df

Plugin 詳細資訊

嚴重性: Critical

ID: 206971

檔案名稱: wordpress_plugin_litespeed_cache_CVE-2024-44000.nasl

版本: 1.2

類型: remote

系列: CGI abuses

已發布: 2024/9/11

已更新: 2024/9/12

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2024-44000

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/a:litespeedtech:litespeed_cache

必要的 KB 項目: installed_sw/WordPress, www/PHP

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2024/9/5

弱點發布日期: 2024/9/5

參考資訊

CVE: CVE-2024-44000