CVE-2024-0869: luka wtyczki Instant Images umożliwiająca nieautoryzowaną zmianę opcji
Wtyczka Instant Images dla WordPress ma lukę umożliwiającą nieautoryzowaną zmianę opcji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 52.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- instant images - one click unsplash uploads
Co wiadomo
Wtyczka Instant Images – One Click Image Uploads dla WordPressa posiada lukę pozwalającą na nieautoryzowaną aktualizację dowolnych opcji poprzez niewystarczającą weryfikację na endpointzie REST API instant-images/license. Luka dotyczy wszystkich wersji do 6.1.0 włącznie i umożliwia użytkownikom z uprawnieniami autora i wyższymi modyfikację ustawień wtyczki.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą zmieniać dowolne opcje wtyczki, co może prowadzić do nieautoryzowanych zmian konfiguracji, potencjalnie wpływając na bezpieczeństwo i stabilność serwisu WordPress. Może to skutkować obniżeniem poziomu ochrony witryny oraz utratą kontroli nad ustawieniami wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Instant Images i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych zmian oraz rozważyć czasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń serwisu WordPress.