CVE-2024-9361: luka w wtyczce Bulk images optimizer umożliwiająca nieautoryzowaną modyfikację danych

Luka w Bulk images optimizer pozwala użytkownikom z poziomem Subskrybenta na zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9361CVSS 4.3Web

CVE-2024-9361: luka w wtyczce Bulk images optimizer umożliwiająca nieautoryzowaną modyfikację danych

Luka w Bulk images optimizer pozwala użytkownikom z poziomem Subskrybenta na zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
24.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
bulk images optimizer

Co wiadomo

Wtyczka Bulk images optimizer dla WordPressa do wersji 2.0.1 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'save_configuration'. Pozwala to użytkownikom z poziomem dostępu Subskrybenta i wyższym na nieautoryzowaną zmianę ustawień wtyczki.

Wpływ biznesowy

Luka może prowadzić do niezamierzonych zmian konfiguracji wtyczki przez użytkowników z ograniczonymi uprawnieniami, co może wpłynąć na działanie i bezpieczeństwo serwisu WordPress. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami oraz możliwe konsekwencje dla integralności danych i wydajności strony.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bulk images optimizer u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych zmian konfiguracji oraz przeprowadzić przegląd uprawnień użytkowników w WordPressie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS