CVE-2024-13653: luka w motywie ZoxPress dla WordPress umożliwiająca eskalację uprawnień
Wysokie ryzyko eskalacji uprawnień w motywie ZoxPress WordPress do wersji 2.12.0. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 39.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zoxpress
Co wiadomo
Motyw ZoxPress dla WordPress do wersji 2.12.0 zawiera lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak kontroli uprawnień w funkcjach backup_options i restore_options. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić opcje witryny, w tym domyślną rolę rejestracji na administratora, co umożliwia uzyskanie dostępu administracyjnego.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem ZoxPress, ponieważ pozwala na eskalację uprawnień i przejęcie kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, utraty danych lub wykorzystania zasobów witryny do celów złośliwych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu ZoxPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanych zmian opcji oraz rozważyć tymczasowe wyłączenie rejestracji użytkowników. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.