CVE-2024-9361: luka w wtyczce Bulk images optimizer umożliwiająca nieautoryzowaną modyfikację danych
Luka w Bulk images optimizer pozwala użytkownikom z poziomem Subskrybenta na zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bulk images optimizer
Co wiadomo
Wtyczka Bulk images optimizer dla WordPressa do wersji 2.0.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'save_configuration'. Pozwala to użytkownikom z poziomem dostępu Subskrybenta i wyższym na nieautoryzowaną zmianę ustawień wtyczki.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian konfiguracji wtyczki przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na działanie i bezpieczeństwo serwisu WordPress. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami oraz możliwe konsekwencje dla integralności danych i wydajności strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bulk images optimizer u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych zmian konfiguracji oraz przeprowadzić przegląd uprawnień użytkowników w WordPressie.