CVE-2024-11918: Luka wtyczki Image Alt Text dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w Image Alt Text WordPress pozwala na nieautoryzowaną zmianę alt textów obrazów przez użytkowników z poziomem subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Alt Text dla WordPress do wersji 2.0.0 włącznie posiada lukę pozwalającą na modyfikację tekstów alternatywnych obrazów bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać alt text dowolnych obrazów poprzez niewłaściwie zabezpieczone akcje AJAX.
Wpływ biznesowy
Luka umożliwia osobom z podstawowymi uprawnieniami w systemie WordPress modyfikację opisów alternatywnych obrazów, co może prowadzić do wprowadzenia niepożądanych treści lub manipulacji SEO. Choć nie jest to krytyczne zagrożenie, może wpłynąć na reputację witryny i jej widoczność w wyszukiwarkach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Alt Text i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem nieautoryzowanych zmian alt textów. Warto również rozważyć czasowe wyłączenie wtyczki do momentu usunięcia luki.