CVE-2024-11936: Luka w motywie Zox News dla WordPress umożliwiająca eskalację uprawnień
Wysokie ryzyko eskalacji uprawnień w motywie Zox News WordPress do wersji 3.16.0. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 8.8 HIGH
- EPSS
- 28.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zox news
Co wiadomo
Motyw Zox News dla WordPress do wersji 3.16.0 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcjach backup_options i restore_options. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać dowolne opcje witryny, w tym ustawić domyślną rolę rejestracji na administratora, co umożliwia uzyskanie dostępu administracyjnego.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem Zox News, ponieważ pozwala na eskalację uprawnień i przejęcie pełnej kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, utraty danych oraz naruszenia integralności i poufności systemu. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu Zox News i zaktualizować go do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych działań związanych z opcjami backup i restore. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników do czasu usunięcia luki.