CVE-2024-13654: luka w motywie ZoxPress umożliwiająca nieautoryzowaną modyfikację danych

Wysokie ryzyko w motywie ZoxPress WordPress umożliwia usunięcie opcji witryny i powoduje odmowę usługi. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13654CVSS 8.1CMS

CVE-2024-13654: luka w motywie ZoxPress umożliwiająca nieautoryzowaną modyfikację danych

Wysokie ryzyko w motywie ZoxPress WordPress umożliwia usunięcie opcji witryny i powoduje odmowę usługi. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
32.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
zoxpress

Co wiadomo

Motyw ZoxPress dla WordPressa do wersji 2.12.0 posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na usunięcie dowolnych opcji witryny poprzez brak odpowiedniej kontroli uprawnień w funkcji 'reset_options'. Może to prowadzić do błędów i odmowy usługi dla użytkowników.

Wpływ biznesowy

Atakujący z niskim poziomem dostępu mogą manipulować ustawieniami witryny, co może skutkować błędami i niedostępnością serwisu dla prawidłowych użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko zakłócenia działania strony oraz potencjalne straty w dostępności i reputacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu ZoxPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z modyfikacją opcji. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS