CVE-2024-1339: podatność CSRF w wtyczce ImageRecycle PDF & Image Compression dla WordPress
Podatność CSRF w wtyczce ImageRecycle PDF & Image Compression dla WordPress umożliwia usunięcie danych wtyczki przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- imagerecycle pdf \& image compression
Co wiadomo
Wtyczka ImageRecycle PDF & Image Compression do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.1.13 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji reinitialize umożliwia nieautoryzowanym atakującym usunięcie wszystkich danych wtyczki poprzez spreparowane żądanie, jeśli administrator zostanie do tego nakłoniony.
Wpływ biznesowy
Podatność ta może prowadzić do utraty danych konfiguracyjnych wtyczki, co może zakłócić procesy kompresji obrazów i PDF na stronie WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko przerw w działaniu serwisu oraz konieczność przywracania ustawień i danych wtyczki, co może wpłynąć na dostępność i wydajność strony.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku klikania w nieznane linki. Dodatkowo, warto rozważyć wdrożenie mechanizmów ochrony przed CSRF na poziomie serwera.