CVE-2024-4662: Zdalne wykonanie kodu w wtyczce Oxygen Builder dla WordPress
Wtyczka Oxygen Builder do WordPressa ma krytyczną lukę RCE umożliwiającą eskalację uprawnień przez metadane wpisów. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 54.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Oxygen Builder do WordPressa w wersjach do 4.8.2 włącznie jest podatna na zdalne wykonanie kodu poprzez metadane wpisów. Luka wynika z przechowywania niestandardowych danych bez prefiksu podkreślenia, co pozwala użytkownikom o niższych uprawnieniach na wstrzyknięcie kodu PHP i eskalację uprawnień.
Wpływ biznesowy
Atakujący z uprawnieniami użytkownika o ograniczonym dostępie, np. współpracownika, mogą wykorzystać tę lukę do wykonania dowolnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną i jej zasobami. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Oxygen Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie reguł zapory ograniczających dostęp do funkcji metadanych wpisów.