CVE-2024-13653: luka w motywie ZoxPress dla WordPress umożliwiająca eskalację uprawnień

Wysokie ryzyko eskalacji uprawnień w motywie ZoxPress WordPress do wersji 2.12.0. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-13653CVSS 8.8CMS

CVE-2024-13653: luka w motywie ZoxPress dla WordPress umożliwiająca eskalację uprawnień

Wysokie ryzyko eskalacji uprawnień w motywie ZoxPress WordPress do wersji 2.12.0. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
39.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
zoxpress

Co wiadomo

Motyw ZoxPress dla WordPress do wersji 2.12.0 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak kontroli uprawnień w funkcjach backup_options i restore_options. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić opcje witryny, w tym domyślną rolę rejestracji na administratora, co umożliwia uzyskanie dostępu administracyjnego.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem ZoxPress, ponieważ pozwala na eskalację uprawnień i przejęcie kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, utraty danych lub wykorzystania zasobów witryny do celów złośliwych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu ZoxPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych zmian opcji oraz rozważyć tymczasowe wyłączenie rejestracji użytkowników. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS