CVE-2024-13654: luka w motywie ZoxPress umożliwiająca nieautoryzowaną modyfikację danych
Wysokie ryzyko w motywie ZoxPress WordPress umożliwia usunięcie opcji witryny i powoduje odmowę usługi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 32.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zoxpress
Co wiadomo
Motyw ZoxPress dla WordPressa do wersji 2.12.0 posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na usunięcie dowolnych opcji witryny poprzez brak odpowiedniej kontroli uprawnień w funkcji 'reset_options'. Może to prowadzić do błędów i odmowy usługi dla użytkowników.
Wpływ biznesowy
Atakujący z niskim poziomem dostępu mogą manipulować ustawieniami witryny, co może skutkować błędami i niedostępnością serwisu dla prawidłowych użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko zakłócenia działania strony oraz potencjalne straty w dostępności i reputacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu ZoxPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z modyfikacją opcji. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.