CVE-2024-1338: Уразливість CSRF у плагіні imagerecycle pdf & image compression для WordPress
Уразливість CSRF у плагіні imagerecycle pdf & image compression WordPress дозволяє змінювати налаштування оптимізації зображень без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.12%
- Активно використовується
- немає в KEV
- Продукт
- imagerecycle pdf \& image compression
Що відомо
Плагін imagerecycle pdf & image compression для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.1.13 включно через відсутність або некоректну перевірку nonce у функції stopOptimizeAll. Це дозволяє неавторизованим зловмисникам змінювати налаштування оптимізації зображень, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях оптимізації зображень, що може вплинути на продуктивність сайту або якість зображень. Для власників інфраструктури це означає потенційні ризики втрати контролю над функціональністю плагіна та можливі проблеми з користувацьким досвідом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання.