CVE-2024-11918: Luka wtyczki Image Alt Text dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w Image Alt Text WordPress pozwala na nieautoryzowaną zmianę alt textów obrazów przez użytkowników z poziomem subskrybenta i wyżej.
CVE-2024-11918CVSS 4.3CMS

CVE-2024-11918: Luka wtyczki Image Alt Text dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w Image Alt Text WordPress pozwala na nieautoryzowaną zmianę alt textów obrazów przez użytkowników z poziomem subskrybenta i wyżej.

CVSS
4.3 MEDIUM
EPSS
22.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Alt Text dla WordPress do wersji 2.0.0 włącznie posiada lukę pozwalającą na modyfikację tekstów alternatywnych obrazów bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać alt text dowolnych obrazów poprzez niewłaściwie zabezpieczone akcje AJAX.

Wpływ biznesowy

Luka umożliwia osobom z podstawowymi uprawnieniami w systemie WordPress modyfikację opisów alternatywnych obrazów, co może prowadzić do wprowadzenia niepożądanych treści lub manipulacji SEO. Choć nie jest to krytyczne zagrożenie, może wpłynąć na reputację witryny i jej widoczność w wyszukiwarkach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Alt Text i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem nieautoryzowanych zmian alt textów. Warto również rozważyć czasowe wyłączenie wtyczki do momentu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS