CVE-2024-1994: Luka w wtyczce Image Watermark dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Image Watermark dla WordPress do 1.7.3 pozwala subskrybentom na nieautoryzowane zmiany znaków wodnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1994CVSS 4.3CMS

CVE-2024-1994: Luka w wtyczce Image Watermark dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Image Watermark dla WordPress do 1.7.3 pozwala subskrybentom na nieautoryzowane zmiany znaków wodnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
26.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Image Watermark dla WordPress do wersji 1.7.3 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji watermark_action_ajax(), co pozwala użytkownikom z poziomem subskrybenta i wyższym na dodawanie i usuwanie znaków wodnych z obrazów.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą manipulować znakami wodnymi na obrazach, co może prowadzić do naruszenia integralności wizualnej treści i potencjalnego wpływu na wizerunek firmy. Luka ta może być wykorzystana do nieautoryzowanych zmian w materiałach graficznych publikowanych na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Watermark i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić przegląd stosowanych znaków wodnych na obrazach w celu wykrycia nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS