CVE-2023-6600: luka wtyczki OMGF umożliwiająca nieautoryzowaną modyfikację danych i XSS

Wtyczka OMGF do WordPress ma krytyczną lukę umożliwiającą nieautoryzowaną zmianę ustawień i ataki XSS. Aktualizuj do wersji 5.7.10.
CVE-2023-6600CVSS 8.6CMS

CVE-2023-6600: luka wtyczki OMGF umożliwiająca nieautoryzowaną modyfikację danych i XSS

Wtyczka OMGF do WordPress ma krytyczną lukę umożliwiającą nieautoryzowaną zmianę ustawień i ataki XSS. Aktualizuj do wersji 5.7.10.

CVSS
8.6 HIGH
EPSS
38.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
omgf

Co wiadomo

Wtyczka OMGF dla WordPress do obsługi Google Fonts jest podatna na nieautoryzowaną modyfikację ustawień oraz ataki typu Stored Cross-Site Scripting z powodu braku odpowiedniej weryfikacji uprawnień w funkcji update_settings(). Luka dotyczy wersji do 5.7.9 włącznie.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmieniać ustawienia wtyczki, co pozwala na wstrzyknięcie złośliwego kodu XSS lub usunięcie całych katalogów. Może to prowadzić do poważnych naruszeń bezpieczeństwa witryny, utraty danych oraz obniżenia zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki OMGF do wersji 5.7.10 lub nowszej, która zawiera poprawki zabezpieczeń. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS