CVE-2024-1339: podatność CSRF w wtyczce ImageRecycle PDF & Image Compression dla WordPress

Podatność CSRF w wtyczce ImageRecycle PDF & Image Compression dla WordPress umożliwia usunięcie danych wtyczki przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1339CVSS 4.3CMS

CVE-2024-1339: podatność CSRF w wtyczce ImageRecycle PDF & Image Compression dla WordPress

Podatność CSRF w wtyczce ImageRecycle PDF & Image Compression dla WordPress umożliwia usunięcie danych wtyczki przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
imagerecycle pdf \& image compression

Co wiadomo

Wtyczka ImageRecycle PDF & Image Compression do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.1.13 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji reinitialize umożliwia nieautoryzowanym atakującym usunięcie wszystkich danych wtyczki poprzez spreparowane żądanie, jeśli administrator zostanie do tego nakłoniony.

Wpływ biznesowy

Podatność ta może prowadzić do utraty danych konfiguracyjnych wtyczki, co może zakłócić procesy kompresji obrazów i PDF na stronie WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko przerw w działaniu serwisu oraz konieczność przywracania ustawień i danych wtyczki, co może wpłynąć na dostępność i wydajność strony.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku klikania w nieznane linki. Dodatkowo, warto rozważyć wdrożenie mechanizmów ochrony przed CSRF na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS