CVE-2023-3352: Nieautoryzowane usuwanie listy resmush w wtyczce Smush dla WordPress
Luka w wtyczce Smush dla WordPress pozwala użytkownikom z niskimi uprawnieniami na usunięcie listy resmush. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smush dla WordPress posiada lukę umożliwiającą uwierzytelnionym użytkownikom z minimalnymi uprawnieniami, np. subskrybentom, usunięcie listy resmush dla Nextgen lub Biblioteki Mediów. Problem wynika z braku weryfikacji uprawnień w funkcji delete_resmush_list().
Wpływ biznesowy
Atakujący z niskimi uprawnieniami mogą zakłócić działanie procesów optymalizacji obrazów, usuwając listę resmush, co może wpłynąć na wydajność i zarządzanie mediami w serwisie. Może to prowadzić do konieczności ponownej konfiguracji lub utraty danych optymalizacyjnych, co zwiększa koszty operacyjne i ryzyko przestojów.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Smush i ich niezwłoczne zastosowanie. W przypadku braku łatki, ogranicz dostęp użytkowników do minimalnych niezbędnych ról oraz monitoruj logi aktywności pod kątem nieautoryzowanych działań. Przeprowadź przegląd uprawnień użytkowników i priorytetyzuj wdrożenie zabezpieczeń.