CVE-2024-1338: podatność CSRF w wtyczce ImageRecycle PDF & Image Compression dla WordPress

Wtyczka ImageRecycle PDF & Image Compression do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień optymalizacji obrazów przez atakujących.
CVE-2024-1338CVSS 4.3CMS

CVE-2024-1338: podatność CSRF w wtyczce ImageRecycle PDF & Image Compression dla WordPress

Wtyczka ImageRecycle PDF & Image Compression do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień optymalizacji obrazów przez atakujących.

CVSS
4.3 MEDIUM
EPSS
11.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
imagerecycle pdf \& image compression

Co wiadomo

Wtyczka ImageRecycle PDF & Image Compression do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.1.13 włącznie. Brak lub błędna walidacja nonce w funkcji stopOptimizeAll umożliwia nieautoryzowanym atakującym zmianę ustawień optymalizacji obrazów poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.

Wpływ biznesowy

Podatność ta może prowadzić do niezamierzonych zmian w konfiguracji optymalizacji obrazów na stronach WordPress, co może wpłynąć na wydajność i jakość obsługi multimediów. Administratorzy stron powinni traktować tę lukę poważnie, gdyż atakujący mogą manipulować ustawieniami bez potrzeby uwierzytelnienia, wykorzystując zaufanie administratora.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych działań związanych z optymalizacją obrazów. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia CSRF, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS