CVE-2024-1089: podatność w wtyczce ImageRecycle PDF & image compression dla WordPress

Luka w wtyczce ImageRecycle PDF & image compression umożliwia użytkownikom subskrybenta modyfikację ustawień optymalizacji obrazów w WordPress.
CVE-2024-1089CVSS 4.3CMS

CVE-2024-1089: podatność w wtyczce ImageRecycle PDF & image compression dla WordPress

Luka w wtyczce ImageRecycle PDF & image compression umożliwia użytkownikom subskrybenta modyfikację ustawień optymalizacji obrazów w WordPress.

CVSS
4.3 MEDIUM
EPSS
35.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
imagerecycle pdf \& image compression

Co wiadomo

Wtyczka ImageRecycle PDF & image compression dla WordPress do wersji 3.1.13 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację ustawień optymalizacji obrazów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji optimizeAllOn, co pozwala użytkownikom z poziomem subskrybenta i wyższym na zmianę konfiguracji.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą zmieniać ustawienia optymalizacji obrazów, co może prowadzić do niezamierzonych zmian w zawartości witryny lub obniżenia jakości obrazów. Może to wpłynąć na wizerunek firmy oraz doświadczenie użytkowników, a także utrudnić zarządzanie zasobami multimedialnymi.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki ImageRecycle i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów pod kątem nieautoryzowanych zmian w ustawieniach optymalizacji obrazów. Warto również rozważyć audyt uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS