CVE-2024-1994: Luka w wtyczce Image Watermark dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka Image Watermark dla WordPress do 1.7.3 pozwala subskrybentom na nieautoryzowane zmiany znaków wodnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Watermark dla WordPress do wersji 1.7.3 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji watermark_action_ajax(), co pozwala użytkownikom z poziomem subskrybenta i wyższym na dodawanie i usuwanie znaków wodnych z obrazów.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą manipulować znakami wodnymi na obrazach, co może prowadzić do naruszenia integralności wizualnej treści i potencjalnego wpływu na wizerunek firmy. Luka ta może być wykorzystana do nieautoryzowanych zmian w materiałach graficznych publikowanych na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Watermark i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić przegląd stosowanych znaków wodnych na obrazach w celu wykrycia nieautoryzowanych zmian.