CVE-2023-3352: Nieautoryzowane usuwanie listy resmush w wtyczce Smush dla WordPress

Luka w wtyczce Smush dla WordPress pozwala użytkownikom z niskimi uprawnieniami na usunięcie listy resmush. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-3352CVSS 4.3Web

CVE-2023-3352: Nieautoryzowane usuwanie listy resmush w wtyczce Smush dla WordPress

Luka w wtyczce Smush dla WordPress pozwala użytkownikom z niskimi uprawnieniami na usunięcie listy resmush. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
23.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Smush dla WordPress posiada lukę umożliwiającą uwierzytelnionym użytkownikom z minimalnymi uprawnieniami, np. subskrybentom, usunięcie listy resmush dla Nextgen lub Biblioteki Mediów. Problem wynika z braku weryfikacji uprawnień w funkcji delete_resmush_list().

Wpływ biznesowy

Atakujący z niskimi uprawnieniami mogą zakłócić działanie procesów optymalizacji obrazów, usuwając listę resmush, co może wpłynąć na wydajność i zarządzanie mediami w serwisie. Może to prowadzić do konieczności ponownej konfiguracji lub utraty danych optymalizacyjnych, co zwiększa koszty operacyjne i ryzyko przestojów.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Smush i ich niezwłoczne zastosowanie. W przypadku braku łatki, ogranicz dostęp użytkowników do minimalnych niezbędnych ról oraz monitoruj logi aktywności pod kątem nieautoryzowanych działań. Przeprowadź przegląd uprawnień użytkowników i priorytetyzuj wdrożenie zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS