CVE-2023-6600: luka wtyczki OMGF umożliwiająca nieautoryzowaną modyfikację danych i XSS
Wtyczka OMGF do WordPress ma krytyczną lukę umożliwiającą nieautoryzowaną zmianę ustawień i ataki XSS. Aktualizuj do wersji 5.7.10.
- CVSS
- 8.6 HIGH
- EPSS
- 38.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- omgf
Co wiadomo
Wtyczka OMGF dla WordPress do obsługi Google Fonts jest podatna na nieautoryzowaną modyfikację ustawień oraz ataki typu Stored Cross-Site Scripting z powodu braku odpowiedniej weryfikacji uprawnień w funkcji update_settings(). Luka dotyczy wersji do 5.7.9 włącznie.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmieniać ustawienia wtyczki, co pozwala na wstrzyknięcie złośliwego kodu XSS lub usunięcie całych katalogów. Może to prowadzić do poważnych naruszeń bezpieczeństwa witryny, utraty danych oraz obniżenia zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki OMGF do wersji 5.7.10 lub nowszej, która zawiera poprawki zabezpieczeń. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji wtyczki.