CVE-2023-5235: podatność w wtyczce Ovic Responsive WPBakery dla WordPress
Wtyczka Ovic Responsive WPBakery przed 1.2.9 pozwala na nieautoryzowaną zmianę ustawień i ataki Object Injection. Zalecana aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 43.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ovic responsive wpbakery
Co wiadomo
Wtyczka Ovic Responsive WPBakery w wersjach przed 1.2.9 umożliwia użytkownikom z uprawnieniami subskrybenta+ aktualizację opcji bloga poprzez nieograniczone akcje AJAX, w tym ustawień takich jak 'users_can_register' i 'default_role'. Dodatkowo wtyczka deserializuje dane wejściowe użytkownika, co może prowadzić do ataków typu Object Injection.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zmieniać krytyczne ustawienia witryny WordPress, co może skutkować nieautoryzowaną rejestracją użytkowników lub nadaniem im niepożądanych ról. Ponadto możliwość wstrzyknięcia obiektów przez deserializację zwiększa ryzyko przejęcia kontroli nad aplikacją lub eskalacji uprawnień, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ovic Responsive WPBakery i zastosowanie wersji 1.2.9 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do kont subskrybentów oraz monitorować logi pod kątem podejrzanych działań związanych z AJAX. Warto również przeprowadzić audyt konfiguracji opcji bloga i rozważyć dodatkowe zabezpieczenia przed deserializacją danych wejściowych.