CVE-2024-0984: luka w wtyczce ImageRecycle pdf & image compression umożliwiająca nieautoryzowaną modyfikację
Luka w wtyczce ImageRecycle pdf & image compression pozwala użytkownikom subskrybenta wyłączyć optymalizację obrazów w WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- imagerecycle pdf \& image compression
Co wiadomo
Wtyczka ImageRecycle pdf & image compression dla WordPressa do wersji 3.1.13 włącznie posiada lukę pozwalającą na wyłączenie optymalizacji obrazów przez użytkowników z uprawnieniami subskrybenta i wyższymi, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji disableOptimization.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą wyłączyć optymalizację obrazów, co może prowadzić do pogorszenia wydajności strony i zwiększenia zużycia zasobów. Choć luka nie umożliwia pełnego przejęcia kontroli, może wpłynąć na jakość i szybkość działania witryny, co jest istotne dla operatorów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ImageRecycle i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem nietypowych działań związanych z ustawieniami optymalizacji obrazów.