CVE-2024-6688: Nieautoryzowana modyfikacja danych w wtyczce Oxygen Builder dla WordPress
Luka CVE-2024-6688 w Oxygen Builder pozwala użytkownikom Subskrybenta na zmianę stylów w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Oxygen Builder dla WordPress do wersji 4.8.3 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w akcji AJAX oxy_save_css_from_admin. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać arkusze stylów.
Wpływ biznesowy
Luka pozwala na modyfikację stylów witryny przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian wizualnych lub potencjalnego wprowadzenia złośliwego kodu CSS. Operatorzy CMS powinni rozważyć ryzyko wpływu na wizerunek i integralność serwisu oraz możliwe dalsze ataki wykorzystujące zmodyfikowane style.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Oxygen Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian arkuszy stylów. Priorytetem jest szybka weryfikacja i ograniczenie ekspozycji tej luki.