CVE-2024-1335: podatność CSRF w wtyczce imagerecycle pdf & image compression dla WordPress

Wtyczka imagerecycle pdf & image compression do WordPress ma podatność CSRF umożliwiającą wyłączenie optymalizacji obrazów przez atakującego.
CVE-2024-1335CVSS 4.3CMS

CVE-2024-1335: podatność CSRF w wtyczce imagerecycle pdf & image compression dla WordPress

Wtyczka imagerecycle pdf & image compression do WordPress ma podatność CSRF umożliwiającą wyłączenie optymalizacji obrazów przez atakującego.

CVSS
4.3 MEDIUM
EPSS
11.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
imagerecycle pdf \& image compression

Co wiadomo

Wtyczka imagerecycle pdf & image compression dla WordPress do wersji 3.1.13 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji disableOptimization. Atakujący może nakłonić administratora do kliknięcia w spreparowany link, co spowoduje wyłączenie optymalizacji obrazów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane wyłączenie optymalizacji obrazów, co może prowadzić do obniżenia wydajności strony i zwiększenia zużycia zasobów. Dla operatorów IT i właścicieli infrastruktury oznacza to potencjalne pogorszenie doświadczenia użytkowników oraz możliwe zwiększenie kosztów utrzymania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS