Уразливість CSRF у плагіні imagerecycle pdf & image compression для WordPress

Плагін imagerecycle pdf & image compression для WordPress має уразливість CSRF, що дозволяє змінювати налаштування оптимізації зображень без авторизації.
CVE-2024-1336CVSS 4.3CMS

Уразливість CSRF у плагіні imagerecycle pdf & image compression для WordPress

Плагін imagerecycle pdf & image compression для WordPress має уразливість CSRF, що дозволяє змінювати налаштування оптимізації зображень без авторизації.

CVSS
4.3 MEDIUM
EPSS
11.12%
Активно використовується
немає в KEV
Продукт
imagerecycle pdf \& image compression

Що відомо

Плагін imagerecycle pdf & image compression для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.1.13 включно через відсутність або некоректну перевірку nonce у функції optimizeAllOn. Це дозволяє неавторизованим зловмисникам змінювати налаштування оптимізації зображень, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у налаштуваннях оптимізації зображень, що може вплинути на продуктивність сайту або якість контенту. Хоча рівень загрози середній, зловмисники можуть використати цю вразливість для подальших атак або порушення роботи ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна imagerecycle pdf & image compression та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій оптимізації зображень, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки