CVE-2024-0869: luka wtyczki Instant Images umożliwiająca nieautoryzowaną zmianę opcji

Wtyczka Instant Images dla WordPress ma lukę umożliwiającą nieautoryzowaną zmianę opcji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0869CVSS 8.8Web

CVE-2024-0869: luka wtyczki Instant Images umożliwiająca nieautoryzowaną zmianę opcji

Wtyczka Instant Images dla WordPress ma lukę umożliwiającą nieautoryzowaną zmianę opcji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
52.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
instant images - one click unsplash uploads

Co wiadomo

Wtyczka Instant Images – One Click Image Uploads dla WordPressa posiada lukę pozwalającą na nieautoryzowaną aktualizację dowolnych opcji poprzez niewystarczającą weryfikację na endpointzie REST API instant-images/license. Luka dotyczy wszystkich wersji do 6.1.0 włącznie i umożliwia użytkownikom z uprawnieniami autora i wyższymi modyfikację ustawień wtyczki.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą zmieniać dowolne opcje wtyczki, co może prowadzić do nieautoryzowanych zmian konfiguracji, potencjalnie wpływając na bezpieczeństwo i stabilność serwisu WordPress. Może to skutkować obniżeniem poziomu ochrony witryny oraz utratą kontroli nad ustawieniami wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Instant Images i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych zmian oraz rozważyć czasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń serwisu WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS