CVE-2024-6688: Nieautoryzowana modyfikacja danych w wtyczce Oxygen Builder dla WordPress

Luka CVE-2024-6688 w Oxygen Builder pozwala użytkownikom Subskrybenta na zmianę stylów w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6688CVSS 4.3CMS

CVE-2024-6688: Nieautoryzowana modyfikacja danych w wtyczce Oxygen Builder dla WordPress

Luka CVE-2024-6688 w Oxygen Builder pozwala użytkownikom Subskrybenta na zmianę stylów w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
23.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Oxygen Builder dla WordPress do wersji 4.8.3 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w akcji AJAX oxy_save_css_from_admin. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać arkusze stylów.

Wpływ biznesowy

Luka pozwala na modyfikację stylów witryny przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian wizualnych lub potencjalnego wprowadzenia złośliwego kodu CSS. Operatorzy CMS powinni rozważyć ryzyko wpływu na wizerunek i integralność serwisu oraz możliwe dalsze ataki wykorzystujące zmodyfikowane style.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Oxygen Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian arkuszy stylów. Priorytetem jest szybka weryfikacja i ograniczenie ekspozycji tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS