Luka wtyczki Qi Blocks dla WordPress umożliwia nieautoryzowaną zmianę rozmiaru obrazów
Wtyczka Qi Blocks dla WordPress do wersji 1.4.3 umożliwia użytkownikom Contributor i wyższym nieautoryzowaną zmianę rozmiaru obrazów, co może prowadzić do nadużyć zasobów serwera.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Qi Blocks dla WordPress do wersji 1.4.3 nie sprawdza odpowiednio uprawnień użytkownika podczas zmiany rozmiaru obrazów, co pozwala użytkownikom z uprawnieniami Contributor i wyższymi na modyfikację obrazów innych użytkowników. Może to prowadzić do niezamierzonych zapisów plików, nadmiernego zużycia miejsca na dysku oraz obciążenia zasobów serwera.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą zmieniać rozmiar dowolnych obrazów w bibliotece mediów innych użytkowników, co może skutkować nieautoryzowanym zapisem plików i zwiększonym wykorzystaniem zasobów serwera. W efekcie może to prowadzić do obniżenia wydajności serwera oraz potencjalnych problemów z dostępnością usług webowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qi Blocks i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi serwera pod kątem nietypowych operacji na plikach oraz rozważyć tymczasowe wyłączenie funkcji zmiany rozmiaru obrazów przez użytkowników z niższymi uprawnieniami.