CVE-2025-14482: Błąd w Crush.pics Image Optimizer umożliwia nieautoryzowaną modyfikację ustawień
Luka w Crush.pics Image Optimizer pozwala użytkownikom z uprawnieniami subskrybenta modyfikować ustawienia wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Crush.pics Image Optimizer dla WordPress do kompresji i optymalizacji obrazów posiada lukę pozwalającą na modyfikację ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiednich kontroli uprawnień w wersjach do 1.8.7 włącznie umożliwia zmianę parametrów takich jak wyłączanie automatycznej kompresji czy zmiana jakości obrazów.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą zmieniać ustawienia wtyczki, co może prowadzić do obniżenia jakości obrazów lub wyłączenia automatycznej optymalizacji. Może to wpłynąć na wydajność strony i doświadczenie użytkowników, a także zwiększyć obciążenie serwera. W przypadku stron o dużym natężeniu ruchu, niekontrolowane zmiany mogą mieć negatywny wpływ na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Crush.pics Image Optimizer i ich wdrożenie. W przypadku braku łatki, warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem nieautoryzowanych zmian w ustawieniach wtyczki. Dodatkowo, należy rozważyć audyt uprawnień użytkowników i wprowadzenie polityk bezpieczeństwa ograniczających dostęp do krytycznych funkcji.