CVE-2024-1336: podatność CSRF w wtyczce ImageRecycle PDF & Image Compression

Wtyczka ImageRecycle PDF & Image Compression do WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień optymalizacji obrazów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1336CVSS 4.3CMS

CVE-2024-1336: podatność CSRF w wtyczce ImageRecycle PDF & Image Compression

Wtyczka ImageRecycle PDF & Image Compression do WordPress ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień optymalizacji obrazów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
imagerecycle pdf \& image compression

Co wiadomo

Wtyczka ImageRecycle PDF & Image Compression dla WordPress do wersji 3.1.13 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji optimizeAllOn. Atakujący może nakłonić administratora do wykonania nieautoryzowanej zmiany ustawień optymalizacji obrazów.

Wpływ biznesowy

Podatność pozwala na nieautoryzowaną modyfikację ustawień optymalizacji obrazów przez atak CSRF, co może prowadzić do niezamierzonych zmian w działaniu witryny i potencjalnych problemów z wydajnością lub integralnością danych. Operatorzy stron WordPress powinni zwrócić uwagę na tę lukę, aby uniknąć ryzyka manipulacji konfiguracją przez osoby trzecie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ImageRecycle PDF & Image Compression i jej instalację. W przypadku braku łatki warto ograniczyć dostęp administratorów do zaufanych sieci, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS