CVE-2024-0984: Уразливість у плагіні imagerecycle pdf & image compression для WordPress

Уразливість CVE-2024-0984 у плагіні imagerecycle pdf & image compression дозволяє користувачам з мінімальним доступом вимикати оптимізацію зображень. Рекомендується оновлення та обмеження прав.
CVE-2024-0984CVSS 4.3CMS

CVE-2024-0984: Уразливість у плагіні imagerecycle pdf & image compression для WordPress

Уразливість CVE-2024-0984 у плагіні imagerecycle pdf & image compression дозволяє користувачам з мінімальним доступом вимикати оптимізацію зображень. Рекомендується оновлення та обмеження прав.

CVSS
4.3 MEDIUM
EPSS
29.84%
Активно використовується
немає в KEV
Продукт
imagerecycle pdf \& image compression

Що відомо

Плагін imagerecycle pdf & image compression для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище несанкціоновано вимикати оптимізацію зображень через відсутність перевірки прав у функції disableOptimization. Уразливість присутня у версіях до 3.1.13 включно.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик зниження ефективності оптимізації зображень, що може вплинути на швидкість завантаження сторінок і загальну продуктивність ресурсу. Зловмисники з мінімальним рівнем доступу можуть змінювати налаштування плагіна, що потенційно впливає на користувацький досвід та навантаження на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали доступу на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки