CVE-2024-4662: Zdalne wykonanie kodu w wtyczce Oxygen Builder dla WordPress

Wtyczka Oxygen Builder do WordPressa ma krytyczną lukę RCE umożliwiającą eskalację uprawnień przez metadane wpisów. Zalecane szybkie aktualizacje i monitoring.
CVE-2024-4662CVSS 8.8Web

CVE-2024-4662: Zdalne wykonanie kodu w wtyczce Oxygen Builder dla WordPress

Wtyczka Oxygen Builder do WordPressa ma krytyczną lukę RCE umożliwiającą eskalację uprawnień przez metadane wpisów. Zalecane szybkie aktualizacje i monitoring.

CVSS
8.8 HIGH
EPSS
54.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Oxygen Builder do WordPressa w wersjach do 4.8.2 włącznie jest podatna na zdalne wykonanie kodu poprzez metadane wpisów. Luka wynika z przechowywania niestandardowych danych bez prefiksu podkreślenia, co pozwala użytkownikom o niższych uprawnieniach na wstrzyknięcie kodu PHP i eskalację uprawnień.

Wpływ biznesowy

Atakujący z uprawnieniami użytkownika o ograniczonym dostępie, np. współpracownika, mogą wykorzystać tę lukę do wykonania dowolnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną i jej zasobami. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Oxygen Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie reguł zapory ograniczających dostęp do funkcji metadanych wpisów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS