CVE-2024-1091: luka w wtyczce ImageRecycle pdf & image compression dla WordPress

Luka w ImageRecycle pdf & image compression umożliwia usunięcie danych przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1091CVSS 4.3CMS

CVE-2024-1091: luka w wtyczce ImageRecycle pdf & image compression dla WordPress

Luka w ImageRecycle pdf & image compression umożliwia usunięcie danych przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
27.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
imagerecycle pdf \& image compression

Co wiadomo

Wtyczka ImageRecycle pdf & image compression dla WordPress do wersji 3.1.13 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji reinitialize. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć wszystkie dane wtyczki.

Wpływ biznesowy

Luka pozwala na usunięcie danych wtyczki przez użytkowników z podstawowymi uprawnieniami, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu opartego na WordPress. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko dla integralności danych i dostępności usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS