CVE-2024-1089: podatność w wtyczce ImageRecycle PDF & image compression dla WordPress
Luka w wtyczce ImageRecycle PDF & image compression umożliwia użytkownikom subskrybenta modyfikację ustawień optymalizacji obrazów w WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- imagerecycle pdf \& image compression
Co wiadomo
Wtyczka ImageRecycle PDF & image compression dla WordPress do wersji 3.1.13 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień optymalizacji obrazów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji optimizeAllOn, co pozwala użytkownikom z poziomem subskrybenta i wyższym na zmianę konfiguracji.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmieniać ustawienia optymalizacji obrazów, co może prowadzić do niezamierzonych zmian w zawartości witryny lub obniżenia jakości obrazów. Może to wpłynąć na wizerunek firmy oraz doświadczenie użytkowników, a także utrudnić zarządzanie zasobami multimedialnymi.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki ImageRecycle i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów pod kątem nieautoryzowanych zmian w ustawieniach optymalizacji obrazów. Warto również rozważyć audyt uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu.