CVE-2024-1091: luka w wtyczce ImageRecycle pdf & image compression dla WordPress
Luka w ImageRecycle pdf & image compression umożliwia usunięcie danych przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- imagerecycle pdf \& image compression
Co wiadomo
Wtyczka ImageRecycle pdf & image compression dla WordPress do wersji 3.1.13 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji reinitialize. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć wszystkie dane wtyczki.
Wpływ biznesowy
Luka pozwala na usunięcie danych wtyczki przez użytkowników z podstawowymi uprawnieniami, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu opartego na WordPress. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko dla integralności danych i dostępności usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.